Les organismes de santé doivent être préparés aux risques liés à la sécurité des données et aux perturbations opérationnelles causées par les cyberattaques. La mise en œuvre des meilleures pratiquesrenforce la cyber-résilience, garantissant une réponse et une reprise efficaces lorsque ces incidents se produisent.
“Resilience in healthcare is crucial,” says David Houlding, Microsoft’s Director of Global Healthcare Security and Compliance Strategy. “Without it, timely and reliable access to data is compromised, which can critically impact patient care. Access to data at the point of care is essential, and any disruption can significantly hinder healthcare delivery, degrading the quality of patient care, or in the worst cases, jeopardizing patient safety.”
Pour renforcer leur résilience et maintenir un accès ininterrompu aux données critiques, les organismes de santé devraient mettre en œuvre les meilleures pratiques suivantes.
1) Réaliser une évaluation approfondie des risques
Une évaluation complète des risques aide les organismes de santé à identifier et à combler les failles de sécurité avant qu’elles ne puissent être exploitées par des cybermenaces.
La règle de sécurité HIPAA impose aux entités concernées de réaliser une évaluation des risques et de mettre en œuvre des mesures appropriées pour traiter les domaines clés et protéger les informations de santé protégées sous forme électronique. Risk Analysis doit être un processus continu dans le cadre duquel les entités concernées et leurs partenaires commerciaux évaluent en permanence les risques et les mesures de sécurité. Des évaluations efficaces identifient et hiérarchisent les risques, et aident les organisations à concentrer leur temps et leurs ressources limitées sur les risques les plus prioritaires. Pour chaque risque identifié, elles peuvent ensuite identifier les vulnérabilités associées, notamment les réseaux non sécurisés, les systèmes non mis à jour et bien d’autres encore dans l’ensemble du domaine informatique.
“Measuring security posture through risk assessments is vital for identifying gaps and mitigating risks,” notes Houlding. “Trusted compliance frameworks also help direct limited resources to where they can best improve security and lower risk.”
During a risk assessment, security practitioners identify risks to confidentiality, integrity, and availability of sensitive healthcare data and then prioritize risks according to impact and likelihood of occurrence. While a risk assessment won’t eliminate cyberattacks, it helps to guide limited resources to top-priority risks where they can do the most good in terms of improving security posture. This makes attacks harder for threat actors and gives the security team better visibility, improving monitoring, detection, response and recovery efforts.
2) Mettre en œuvre des politiques et procédures rigoureuses en matière de cybersécurité
Après avoir identifié les failles de sécurité grâce à une évaluation des risques, les organismes de santé doivent mettre en place des contrôles de cybersécurité rigoureux et renforcer leurs procédures afin de réduire la fréquence et l’impact des cyberattaques. Par exemple, la segmentation des systèmes critiques du réseau peut aider à empêcher les acteurs malveillants de se déplacer latéralement au sein de l’organisme de santé et d’accéder aux systèmes essentiels, minimisant ainsi le risque de perturbation des soins aux patients.
À titre préventif, les professionnels de la sécurité doivent remédier aux vulnérabilités connues et sécuriser les dispositifs médicaux susceptibles d’être exploités. Les vulnérabilités courantes et les configurations non sécurisées dans le secteur de la santé comprennent les vulnérabilités des applications Web et les logiciels non pris en charge, comme le montrent les données de la Cybersecurity and Infrastructure Security Agency.
Veiller à ce que tous les systèmes soient protégés par une authentification multifactorielle (MFA) est un autre moyen de réduire la fréquence et l’impact des cyberattaques. Les données du programme HHS 405(d) ont montré que, bien que plus de 90 % des hôpitaux utilisent la MFA, son application incohérente crée des failles. La mise en œuvre de la MFA sur tous les systèmes renforce la sécurité du réseau et entrave les acteurs malveillants.
Les sauvegardes de données et un cryptage puissant sont également essentiels pour gagner du temps et réduire les coûts en cas de violation. Les meilleures pratiques éprouvées, notamment la segmentation du réseau, l’authentification multifactorielle (MFA) et la gestion des vulnérabilités, peuvent aider les entreprises à atténuer les risques et à se préparer aux attaques.
3) Élaborer des plans d’intervention et de rétablissement
La première étape consiste à reconnaître qu’une cyberattaque ou une violation de données est probable. À partir de là, les experts en sécurité peuvent planifier les mesures d’intervention et de rétablissement en prévision d’un incident. La loi HIPAA exige que les entités concernées élaborent un plan d’intervention en cas d’incident, ainsi qu’un plan de sauvegarde des données, de rétablissement après une cyberattaque et de fonctionnement en mode d’urgence afin de maintenir la conformité.
Lorsqu’un incident cybernétique se produit, les organismes de santé doivent être prêts à collaborer avec les parties prenantes, les conseillers juridiques, les forces de l’ordre et les patients. La réalisation d’exercices de simulation avec les principales parties prenantes avant qu’un incident cybernétique ne se produise peut aider les organismes à réagir de manière plus efficace et efficiente en cas d’incident réel.
Les plans d’intervention en cas d’incident doivent inclure des stratégies de communication, des moyens alternatifs d’accéder aux dossiers des patients pendant les périodes d’indisponibilité du système de DSE, ainsi que des procédures visant à garantir la disponibilité des données de santé critiques. Une fois la menace maîtrisée, l’accent est mis sur la mise en œuvre d’un plan de reprise visant à restaurer les données et les systèmes aussi rapidement que possible.
“Cloud providers offer superior security compared to individual hospitals, enabling healthcare organizations to implement more effective response and recovery plans while securely shifting infrastructure and focusing on innovation and efficiency,” observes Jaimie Fox, Senior Technology Strategist at Microsoft.
Si les cyberattaques sont inévitables, les organismes de santé peuvent toutefois contrôler certains aspects, tels que la réalisation d’évaluations des risques, la mise en œuvre des meilleures pratiques en matière de sécurité et la mise en place de procédures de réponse et de reprise après incident.
4) Établir un partenariat avec un partenaire stratégique en matière de technologie et de services
Le partenariat avec un prestataire de protection des données spécialisé dans la cyber-résilience et la Recovery dans le secteur de la santé offre plusieurs avantages essentiels. Les établissements de santé disposant d’une infrastructure mixte (sur site, hybride, cloud, multicloud) ont besoin d’un partenaire capable d’unifier la cyber-résilience et la protection des données dans tous les environnements, afin de garantir une sécurité et une disponibilité constantes. La consolidation des systèmes de sauvegarde au sein d’une solution unique réduit les coûts, élimine les infrastructures redondantes et minimise la dette technique, ce qui se traduit par un gain d’efficacité. Un partenaire spécialisé dans la restauration des données renforce également la cyber-résilience en garantissant une restauration dans des environnements sains, réduisant ainsi le risque de réinfection après une attaque.
Enfin, un fournisseur de services de protection des données et de gestion de l’information offrant des fonctionnalités avancées en matière de stockage, de portabilité et d’accessibilité des données peut permettre un transfert et une réutilisation transparents des données, faciliter cloud et améliorer la continuité des activités. L’automatisation basée sur l’IA simplifie encore davantage les processus de protection, de gouvernance et de récupération des données, réduisant ainsi la charge administrative des équipes informatiques et permettant une récupération plus rapide et plus sécurisée après ransomware toute autre menace.
Commvault’s Cleanroom Recovery offers a groundbreaking solution for healthcare organizations facing ransomware, ensuring recovery into a clean environment and reducing reinfection risk. Validated by the Enterprise Strategy Group, it uses its unique any-to-any portability for efficient, secure data recovery. This capability is crucial for strengthening cyber resilience and enabling quick, safe restoration for healthcare organizations after an attack.
“Commvault is a key partner for healthcare organizations seeking cloud cyber resilience on Azure,” says Karen Cox, Microsoft’s Global Healthcare Partner Strategy Leader. “With deep Microsoft security integration, Commvault’s advanced solutions safeguard healthcare data and applications across cloud and hybrid environments.”