Cybersécurité dans la santé : Un enjeu au-delà de l’IT

Préambule

De tous les secteurs d’activité, celui de la santé est sans aucun doute l’un des plus menacés en France. Publics ou privés, les établissements hospitaliers et les industries pharmaceutiques forment le troisième secteur ayant subi le plus grand nombre d’attaques informatiques, avec plus de 700 incidents majeurs recensés par l’ANSSI en 2025.

L’un des exemples récents a concerné les laboratoires Cerballiance, en mars 2026. Des milliers de patients se sont vu pirater leurs données personnelles et confidentielles, lesquelles ont été divulguées puis revendues sur le dark web à prix d’or. Bien que les procédures de communication de crise aient été respectées et que les institutions concernées aient bien été prévenues, le scandale a démontré toute la faiblesse du secteur de la santé en matière de cybersécurité.

Si les consciences évoluent, chaque nouvelle attaque révèle la fracture entre l’un des secteurs clés en France et le nouvel ordre cyber mondial. Pourtant, l’enjeu va bien au-delà d’une profonde refonte de l’IT.

La santé en France : un secteur propice aux attaques

1. La sécurité boudée par le secteur de la santé

L’avènement du numérique et des services Cloud – employés majoritairement pour la prise de rendez-vous et le stockage des données – a rendu obsolètes les anciennes infrastructures et les équipements utilisés par les établissements hospitaliers ainsi que par l’industrie pharmaceutique.

Même si les années post-Covid-19 ont permis une prise de conscience urgente, les investissements financiers et en ressources restent dangereusement faibles. En effet, selon un rapport de 2023 de la Cour des comptes, moins de 2% du budget d’exploitation est alloué chaque année aux établissements hospitaliers et sanitaires. À titre de comparaison, le secteur bancaire investit en moyenne près de 9% de son budget annuellement. Ce sous-investissement engendre des vulnérabilités critiques, puisqu’entre 20 et 60% des machines médicales, serveurs et postes de travail ne reçoivent plus de mises à jour depuis plusieurs années.

Cette vétusté augmente considérablement la surface d’attaque et laisse des failles béantes dans la sécurité des systèmes d’information hospitaliers (SIH).

2. Une infrastructure unique et complexe

L’infrastructure et la configuration réseau en place, restées pratiquement inchangées au fil des années, figurent parmi les principaux freins à l’alignement du secteur de la santé sur les nouvelles exigences en matière de cybersécurité. La complexité de l’architecture et du fonctionnement des applications (plus d’un millier sont utilisées quotidiennement et simultanément dans les plus grands CHU) est propre à ce secteur.

Les SIH (systèmes d’information hospitaliers) ont été conçus avant tout pour permettre une prise en charge rapide et efficace des patients. Par conséquent, peu d’équipements médicaux ou de composants informatiques ont été pensés pour être résilients ou pour résister efficacement aux menaces cyber, qu’elles soient anciennes ou nouvelles, désormais renforcées par les avancées de l’intelligence artificielle et, demain, de l’informatique quantique.

En outre, fidèle à sa vocation centrée sur l’humain, le secteur de la santé privilégie encore souvent la correction à la prévention. Cette logique consistant à « guérir » plutôt qu’à anticiper a favorisé la multiplication des incidents de sécurité, dont les trois principales conséquences sont :

  • l’usurpation d’identité ;
  • le vol de données sensibles (personnelles, médicales, etc.) ;
  • la compromission des SIH.

La compromission des systèmes d’information est l’une des conséquences majeures des attaques par rançongiciel. Le volume de ce type d’attaques a fortement augmenté depuis le déploiement massif des IoMT (Internet of Medical Things ou Internet des objets médicaux) au sein d’environnements déjà fragilisés.

Si ces nouveaux outils contribuent à améliorer la qualité des soins prodigués aux patients, seule une minorité d’entre eux applique réellement le principe de cybersécurité du security by design. Un IoMT compromis constitue une porte d’entrée privilégiée pour un attaquant vers les services critiques, eux-mêmes de moins en moins protégés. Une étude de Deep Instinct publiée fin 2025 révèle que près d’un million de données divulguées en ligne proviennent d’attaques ciblant des objets médicaux connectés.

Toutefois, les équipements et les systèmes ne sont pas les seuls responsables du retard du secteur de la santé en matière de cybersécurité.

3. Une réorganisation tardive et un public cible propice

La mise en place d’équipes responsables de la sécurité des SIH constitue une réponse relativement tardive des établissements de santé, qui ont néanmoins profité de l’effet « Covid ». Les mesures prises par l’Agence du Numérique en Santé (ANS) ont incité les hôpitaux et les industries pharmaceutiques à recruter davantage d’experts et à revoir leur stratégie de cybersécurité.

Néanmoins, malgré cette volonté de renforcer la sécurité des SIH à l’échelle nationale, le secteur de la santé présente une vulnérabilité particulièrement difficile à corriger : son public cible.

Contrairement au secteur bancaire, la santé et l’industrie pharmaceutique s’exposent aux menaces non seulement à travers leurs activités de R&D, mais également par l’intermédiaire de leurs patients, véritables sources intarissables de données personnelles et sensibles. La valeur marchande de ces dernières a doublé, voire triplé, au cours des dernières années. Selon le CERT Santé, un dossier médical complet possède une valeur bien supérieure à celle de données bancaires sur le dark web ; certains peuvent se revendre plusieurs milliers d’euros. Par ailleurs, la pandémie de Covid-19 a fortement amplifié le vol de ces informations critiques.

En outre, les attaques de phishing de nouvelle génération, extrêmement personnalisées et renforcées par l’intelligence artificielle, deviennent quasiment indétectables pour un public peu sensibilisé, voire peu familier avec les outils numériques (patients âgés, personnes en situation de handicap depuis l’enfance, etc.). Si l’humain constitue une cible privilégiée des cybercriminels, l’environnement dans lequel il évolue contribue également à accentuer le nombre d’attaques.

4. Une réglementation contraignante et rigide

Les infrastructures vieillissantes et le facteur humain ne sont pas les seules raisons du nombre croissant de menaces, dans un milieu aussi vulnérable. La santé est un secteur extrêmement réglementé et est enfermée dans une hiérarchie rigide d’institutions et d’agences.

Ces autorités peuvent être réparties sur trois niveaux : national, sectoriel et régional.

TypesAutoritésRôles dans le secteur de la santé/pharmaceutique
Institutions nationales : régulent, pilotent la stratégie et supervisent les opérationsANSSI



CERT-FR



CNIL
Fixe les exigences, orchestre les acteurs de la sécurité et supervise les incidents majeurs


Réalise la veille des menaces et appuie l’ANSSI en cas d’incident majeur


Chargée de la protection des données personnelles
Autorités de secteur : appuient les institutions nationales, supervisent l’implémentation des mesures, assurent la cybersurveillanceCERT-Santé (intégrée au CERT-FR)Chargée de la réponse aux incidents majeurs, de la cybersurveillance et de la sensibilisation des acteurs
Autorités régionales :
appliquent les mesures et les stratégies à l’échelle régionale
ARS (Agences Régionales de Santé)

GRADeS (Groupements Régionaux d’Appui au Développement de l’e-Santé)

CRRC (Centres de Ressources Regionaux Cybersécurité)
Responsables du déploiement des politiques du Ministère de la Santé, pilotent l’implémentation des décisions de l’HAS (Haute Autorité de Santé) et organisent les opérations au niveau régional

De plus, le secteur de la santé est également soumis à différentes normes et directives nationales et internationales.

TypesNormes et directivesRôles dans le secteur de la santé/pharmaceutique
Normes et directives internationalesRGPD



NIS2




CRA (Cyber Resilience Act)
Impose un cadre strict quant à la collecte, l’utilisation et le stockage des données personnelles et sensibles


Impose une obligation de moyens et de résultats
Engage la responsabilité personnelle des dirigeants des établissements de santé et des industries pharmaceutiques


Renforce la sécurité des produits comportant des éléments numériques
Autres réglementations
nationales
Pharmacoviligance





HDS
L’OMS définit la Pharmacovigilance comme “la science et les activités liées à la détection, l’évaluation, la compréhension et la prévention des effets indésirables des médicaments ou d’autres problèmes éventuels liés aux médicaments“


Renforce la protection des données de santé à caractère personnel pour tous les patients. Renforce les exigences de souveraineté numérique et de transparence

La hiérarchie traditionnelle des autorités peut ralentir le déploiement des mesures de cybersécurité et compliquer la mise en conformité des établissements et des industries avec les exigences réglementaires. Son manque de flexibilité apparaît de plus en plus inadapté face à l’accélération des menaces numériques, à l’essor de l’intelligence artificielle et aux futurs défis liés à l’informatique quantique.

Les conséquences directes sur les patients

La pandémie de Covid-19, ainsi que les cyberattaques qui ont suivi, ont contribué à une prise de conscience de l’urgence de transformer le secteur. Toutefois, bien que les mentalités évoluent, les mesures mises en œuvre par les autorités de santé demeurent insuffisantes pour répondre efficacement aux enjeux de cybersécurité.

Par ailleurs, l’arrêt total ou partiel des SIH n’entraîne pas seulement des conséquences financières, pouvant atteindre plusieurs dizaines de millions d’euros. Il peut également avoir des répercussions directes sur la prise en charge des patients. Le risque de décès lié à des dysfonctionnements de la chaîne de soins demeure ainsi bien réel et ne doit pas être sous-estimé.

Répondre et anticiper les menaces : le grand défi des établissements de santé

1. Un nouvel enjeu stratégique

L’enjeu pour le secteur de la santé, dans sa globalité, n’est plus seulement de garantir une prise en charge optimale des patients. La sécurisation de l’ensemble de ses activités constitue désormais un défi majeur et repose sur cinq axes :

  • Refondre les infrastructures selon le principe du security by design ;
  • Mettre en place des équipements médicaux sécurisés ;
  • Recruter et former des équipes compétentes en cybersécurité ;
  • Sensibiliser les professionnels de santé ainsi que les patients ;
  • Se conformer aux normes et aux réglementations en vigueur.

Par ailleurs, alors que la traçabilité occupe une place croissante dans les stratégies de cybersécurité, notamment dans une perspective de souveraineté numérique nationale, les actions menées conjointement par l’ANSSI et l’ANS s’articulent autour de la trinité de la cybersécurité :

  • La confidentialité des données traitées ;
  • L’intégrité des données des patients et des établissements ;
  • La disponibilité des données, qu’elles soient hébergées dans le Cloud ou en environnement on-premise.

2. Quelques exemples de mesures utiles au secteur

Remédier aux vulnérabilités afin de réduire la surface d’attaque constitue le premier objectif des principaux établissements et acteurs des secteurs sanitaire et pharmaceutique.

Malgré un cadre réglementaire exigeant et une gouvernance parfois rigide, le secteur de la santé dispose d’un atout majeur par rapport aux secteurs bancaire et industriel : tout reste encore à construire ou à moderniser en matière de cybersécurité. Cette situation offre une marge de manœuvre considérable pour accélérer sa transformation et s’aligner sur les exigences d’un monde en perpétuelle évolution, de plus en plus exposé aux cybermenaces.

Parmi les actions pouvant être mises en œuvre pour lutter contre les menaces informatiques figurent notamment :

EnjeuxSolutions
Transformer l’infrastructure et les équipements médicauxSegmentation réseau et/ou applicative

Gestion des droits d’accès sur les différents équipements médicaux

Campagnes de patching et de mises à jour (ou de remplacement si cas d’obsolescence)
Protéger des flux et des donnéesMise en place d’une solution de chiffrement robuste

Mise en place d’une politique de mot de passe robuste
Assurer la continuité des activitésMise en place d’un Plan de Continuité d’Activité (PCA) et des tests de Reprise d’activité (DR)
Recruter des expertsConstruction des équipes d’experts formées aux enjeux de la cybersécurité et chargées de la cyberveillance (CERT, SOC, …)
Former les acteursSensibilisation des professionnels de santé aux enjeux de la cybersécurité

Former les professionnels aux bonnes pratiques de la sécurité IT et de la cybersécurité

Conclusion

La cybersécurité dans les secteurs hospitalier et pharmaceutique connaît un nouvel élan grâce aux initiatives de l’Agence du Numérique en Santé (ANS). Toutefois, celles-ci n’en sont encore qu’au stade de leur mise en œuvre. Néanmoins, la cybersécurité s’impose aujourd’hui comme l’un des enjeux stratégiques majeurs des établissements appartenant au troisième secteur d’activité le plus ciblé par les cyberattaques en France.

Lancé en 2025, le programme CaRES (Cybersécurité, Accélération et Résilience des Établissements de Santé) de l’ANS se positionne comme un levier essentiel pour construire un système de santé plus résilient et pleinement conscient des enjeux contemporains de la cybersécurité.

La santé des patients demeurant au cœur des priorités du secteur, il devient indispensable de rétablir un équilibre entre le niveau de maturité cyber des organisations et le niveau des menaces toujours plus sophistiquées et puissantes.

Article écrit par Héloïse GOUIN