Cybersécurité des établissements de santé: quelles stratégies pour se protéger?

En 2023, en France, 50% des 580 incidents déclarés au CERT Santé (Computer Emergency Response Team Santé) étaient d’origine malveillante. Les données de santé, parmi les plus sensibles, sont devenues des cibles privilégiées pour leur grande valeur et impacte potentiellement la sécurité des patients. Après avoir été moi-même victime d’un vol de mes données de santé suite à une attaque de mon hôpital de secteur, je me suis demandée :

Comment les hôpitaux peuvent-ils se protéger contre ses cyberattaques de plus en plus fréquentes ?

La gen Z : un tourisme 2.0

image générée par IA     

♦  Pourquoi les données de santé sont-elles si attirantes ?

Les données de santé représentent une cible de choix pour les cybercriminels car elles regroupent des informations personnelles et permanentes telles que les antécédents médicaux, diagnostics, informations de contact ou identifiants personnels (numéro de sécurité sociale). Les dossiers médicaux se vendent en moyennes 350€ chacun au marché noir et jusqu’à 10 fois plus que d’autres types de données, un vrai trésor pouvant même contenir des coordonnées bancaires. 

Une fois récupérées, ces données permettent aux malfrats d’organiser des fraudes à l’assurance et des usurpations d’identité ayant des répercussions à long terme. Elles peuvent être exploitées pour exercer une pression financière sur les établissements de santé via des rançongiciels (ransomwares). 

Pour plus d’infos, lisez ceci.

♦  Exemples de Cyber Attaques et leurs conséquences.

Voici quelques exemples récents de vol de données de santé dans des établissements de santé français, aussi bien public que privé :

Attaque du Centre Hospitalier Sud Francilien (CHSF) à Corbeil-Essonnes en août 2022 :

  • Paralysie des opérations hospitalières (identito vigilance, accès aux dossiers informatisés, gestion financière…) et perturbation majeure des soins aux patients (chirurgie programmée, accueil des patients aux urgences, consultations…).
  • Les attaquants ont exigé une rançon de 10 millions de dollars.
  • Compromission potentielle des données sensibles des patients.

Attaque de l’hôpital André-Mignot de Versailles en décembre 2022 :

  • Interruption du système informatique et des communications téléphoniques.
  • Perturbation importante du fonctionnement de l’hôpital.
  • Les patients ont dû être redirigés vers d’autres établissements, les urgences étant inaccessibles.

Attaque contre le groupe Ramsay Santé en janvier 2024 :

  • Perturbation de trois établissements de santé à Lyon et Bourg-en-Bresse.
  • Obligation d’utiliser des méthodes manuelles pour la gestion des patients et des soins.
  • Ralentissement de la prise en charge des patients.

Attaque contre Viamedis et Almerys en février 2024 :

  • Vol des données de santé de 33 millions de personnes.
  • Compromission potentielle d’informations médicales sensibles.

♦  Pourquoi les établissements de santé sont ils si vulnérables ?

  • Systèmes informatiques vieillissants : 

    De nombreux hôpitaux utilisent des infrastructures obsolètes, rendant l’intégration de mises à jour de sécurité difficile.

  • Multiplicité des accès :

    Le grand nombre d’utilisateurs (employés, sous traitants ou fournisseurs) et d’équipements connectés multiplient les points d’entrée pour les attaques.

  • Mots de passe faibles et données non sécurisées :

    L’utilisation de mots de passe simples et l’absence de protocoles de sécurité robustes facilitent l’exploitation des systèmes. 

  • Absence de formations à la cybersécurité :

    Le manque de formation du personnel aux bonnes pratiques de sécurité des données augmente le risque d’erreurs humaines et de failles exploitables.

  • Fragmentation des systèmes :

    Les divers logiciels et équipements, souvent mal intégrés, compliquent la sécurisation uniforme des données.

Pour en savoir plus cliquer ici.

♦ Quelles solutions et stratégies pour se prémunir des cyberattaques ?

Pour protéger efficacement les données médicales, les établissements de santé doivent adopter une approche intégrant législation, technologie, bonnes pratiques organisationnelles et innovation tout en incluant des plans de réponse aux incidents et des exercices de gestion de crise.

Cadre Juridique et Réglementaire

• Le RGPD et la Loi Informatique et Libertés posent les bases pour protéger les données de santé. Ces lois imposent aux établissements de santé d’assurer une sécurité stricte dans le traitement des données personnelles et d’informer les autorités en cas de fuite.

Solutions Techniques

Chiffrement des Données : Les informations sont cryptées pour rester inaccessibles aux tiers non autorisés, même en cas de vol.

Authentification Multifactorielle (MFA) : Exige plusieurs étapes de vérification pour renforcer l’accès aux systèmes de santé.

Surveillance et Antivirus : Les outils détectent les activités anormales, permettant une réponse rapide aux menaces.

Pratiques Organisationnelles

Analyse d’Impact sur la Protection des Données (AIPD) : Elle cible les vulnérabilités spécifiques aux traitements de données et définit les mesures de sécurité nécessaires.

Formation Continue du Personnel : Sensibiliser le personnel aux cyber-risques réduit les erreurs courantes.

Limitation de la Collecte de Données : En ne collectant que les données essentielles, on réduit l’exposition en cas de cyberattaque.

Technologies Innovantes

VPN et IoT Sécurisé : Ils protègent les connexions entre les dispositifs médicaux et les systèmes d’information, réduisant les points d’entrée.

Certificats Numériques : Ils vérifient l’identité des appareils connectés pour prévenir les intrusions malveillantes.

Gestion des Incidents et Crises

Plans de Réponse aux Incidents : Ces plans définissent les actions immédiates pour contenir et gérer les cyberattaques, assurant une réponse efficace.

Exercices de Gestion de Crise : Ils préparent le personnel à des simulations d’incidents, améliorant les réflexes en cas de crise réelle.

En adoptant ces mesures, les hôpitaux peuvent renforcer leur défense face aux cybermenaces, protéger les données sensibles des patients, et assurer la continuité des soins.

Pour conclure…

 La cybersécurité des établissements de santé est cruciale pour garantir la protection des données médicales sensibles et la continuité des soins. Face aux cybermenaces croissantes, une approche intégrée — combinant législation, technologies de protection, formation du personnel, et planification de crise — est essentielle. Des initiatives gouvernementales, comme les plans cybersécurité de l’ANSSI (Agence Nationale de Sécurité des Systèmes d’Informations) et du Ministère de la Santé, soutiennent ces efforts en fournissant des ressources, des protocoles, et un cadre de collaboration pour renforcer la résilience numérique des hôpitaux et améliorer la sécurité de leurs infrastructures.

Article rédigé par Noémie Agamaka

Suivez nous :