La multiplication des cyberattaques met à rude épreuve la capacité des établissements de santé à maintenir leurs activités quotidiennes et à fournir des soins efficaces et rapides à leurs patients. Les perturbations causées par ces attaques ont conduit le Federal Bureau of Investigation (FBI) et le ministère américain de la Justice à les classer parmi les crimes « mettant la vie en danger », car elles représentent un risque grave pour la sécurité des patients et du public.
Pour lutter contre ces menaces, les organismes de santé doivent mettre en œuvre des stratégies qui renforcent la protection des données et améliorent la cyber-résilience. De telles approches renforcent la sécurité tout en réduisant les coûts, ce qui permet de réinvestir les fonds dans l’innovation et les nouvelles technologies.
« Les organismes de santé subissent une pression constante pour réduire leurs coûts, qui s’étend aux équipes de sécurité », explique David Houlding CISSP, CIPP, directeur de la stratégie mondiale en matière de sécurité et de conformité dans le domaine de la santé chez Microsoft.
« Les équipes de sécurité sont souvent en sous-effectif, les ressources qualifiées étant difficiles à trouver, coûteuses et difficiles à retenir », poursuit M. Houlding. « Il est essentiel d’améliorer la rapidité, l’échelle, la précision et les compétences de ces équipes, quelle que soit la taille du centre des opérations de sécurité. »
Réduire les risques, respecter les exigences réglementaires et se préparer aux cyberattaques permet non seulement de protéger les données et de garantir la qualité et la continuité des soins prodigués aux patients, mais aussi de réaliser des économies et de simplifier la gestion.
Les défis liés à la sécurité des données dans le domaine de la santé
Les prestataires de soins de santé sont confrontés à des défis tant internes qu’externes pour maintenir la sécurité de leurs opérations.
Le rapport 2023 de Verizon sur les enquêtes relatives aux violations de données met en évidence une augmentation alarmante des menaces externes pesant sur le secteur de la santé, ransomware particulièrement perturbateurs. Les attaquants externes sont responsables de 66 % des violations de données, ciblant principalement les informations personnelles et médicales.
Selon le Bureau du directeur du renseignement national, ransomware ont augmenté de 74 % à l’échelle mondiale en 2023, les attaques contre le secteur américain de la santé ayant augmenté de 128 %. Cette hausse a touché 258 victimes en 2023, contre 113 en 2022.
Les menaces externes sont en augmentation, alors même que le système de santé peine à maintenir un personnel de sécurité qualifié. L’enquête HIMSS Cybersecurity Survey 2023 révèle que 43 % des organismes de santé ne disposent pas du budget nécessaire pour embaucher des professionnels, et beaucoup d’entre eux signalent un manque d’expérience tant dans le domaine de la santé que dans celui de la cybersécurité. En outre, 37 % des organismes ont du mal à trouver des candidats qualifiés et 21 % constatent que le vivier de talents ne dispose pas des compétences suffisantes.
« En leur fournissant des conseils et des possibilités d’apprentissage sur le terrain, on améliore leurs compétences et leur efficacité dans la gestion des défis liés à la sécurité », note M. Houlding.
Au-delà du manque de personnel, de nombreux établissements de santé utilisent des systèmes obsolètes. Un rapport publié en 2023 par le ministère américain de la Santé et des Services sociaux sur la cyber-résilience des hôpitaux a révélé une adoption inégale des mesures de sécurité essentielles et une utilisation généralisée de systèmes obsolètes. Il est à noter que 96 % des hôpitaux utilisent encore des systèmes en fin de vie présentant des vulnérabilités connues.
Le fait de ne pas mettre à jour ces systèmes met non seulement en danger la sécurité des patients, mais peut également entraîner des coûts financiers importants pour les établissements de santé. Le secteur de la santé reste celui où les violations de données sont les plus coûteuses, le coût moyen d’une violation atteignant 9,77 millions de dollars en 2024, selon le rapport d’IBM intitulé « Cost of a Data Breach Report ». C’est précisément le recours à des technologies obsolètes qui fait de ce secteur une cible de choix, car les prestataires de soins de santé ne peuvent se permettre aucune perturbation opérationnelle.
Les interruptions de service et les pannes de système ont des effets immédiats et durables, compromettant la qualité et la sécurité des soins prodigués aux patients, érodant leur confiance, compromettant les résultats et menaçant la pérennité des soins de santé. Il est essentiel d’investir dans la cybersécurité et la résilience pour prévenir ces risques.
Une voie sûre et rentable pour l’avenir
Dans le domaine des soins de santé, le respect des normes réglementaires et l’atténuation efficace des risques sont essentiels pour protéger les données sensibles des patients.
« La loi HIPAA établit des normes importantes en matière de protection des données des patients, mais elle est largement considérée comme insuffisante pour atténuer pleinement les risques actuels », explique M. Houlding. « En matière de cyber-résilience, la disponibilité des données est tout aussi essentielle que leur confidentialité et leur intégrité. Les attaques telles que les ransomwares et les dénis de service, qui visent la disponibilité des données et des systèmes, peuvent paralyser les opérations. Il est donc crucial de lutter contre les risques tels que les ransomwares, les menaces internes et les vulnérabilités liées à des tiers pour garantir la sécurité. »
Les organismes de santé doivent régulièrement évaluer leurs failles de sécurité à l’aide de cadres de cybersécurité Zero Trust, en se concentrant sur des stratégies à long terme pour lutter contre les menaces telles que ransomware optimisant leurs ressources limitées pour assurer la résilience des données et la récupération après une violation.
Les solutions de sécurité intégrées réduisent les coûts et améliorent l’efficacité, en évitant que des systèmes disparates ne submergent les analystes et n’augmentent le risque de passer à côté de menaces. Les solutions basées sur l’IA peuvent contribuer à améliorer la rapidité, l’échelle et la précision des équipes de sécurité, en rationalisant les opérations, en les perfectionnant grâce à des conseils opportuns dans les moments propices à l’apprentissage et en améliorant la détection et la réponse aux menaces.
Alors que les systèmes de santé, les hôpitaux et les groupes de médecins s’efforcent de réduire leur dette technique en modernisant leur infrastructure informatique et en migrant vers le cloud, la résilience et la sécurité deviennent encore plus cruciales.
« Le passage à cloud , y compris les modèles hybrides, nécessite une résilience et une conformité de bout en bout », explique M. Houlding. « Les organismes de santé migrent des systèmes tels que les dossiers médicaux électroniques vers le cloud réduire leur dette technique, d’améliorer leur agilité et leur évolutivité, et de se concentrer davantage sur le développement d’applications de santé de plus haut niveau. Étant donné que les migrations peuvent prendre des mois, voire des années, il est essentiel de maintenir la résilience pour un accès transparent aux données et de garantir la conformité afin de protéger les systèmes et les données pendant la transition. »
Face à l’évolution des cybermenaces, les établissements de santé doivent adopter une approche proactive et intégrée en matière de sécurité et de résilience. Privilégier les stratégies à long terme et tirer parti d’outils de pointe permet de protéger les données des patients, de renforcer la confiance et d’assurer le bon déroulement des opérations. Investir dès aujourd’hui dans une cybersécurité robuste, intégrée et basée sur l’intelligence artificielle permet d’atténuer les risques immédiats et de renforcer la résilience à l’avenir.
« L’investissement de Microsoft dans le secteur de la santé est renforcé par la profonde expertise industrielle de Commvault », déclare Karen Cox, responsable mondiale de la stratégie partenariale dans le domaine de la santé chez Microsoft. « L’expertise de Commvault en matière de charges de travail dans le domaine de la santé complète la sécurité offerte par Microsoft, ce qui en fait un partenaire clé dans la fourniture de solutions complètes. »
La portabilité « any-to-any » de Commvault renforce la cyber-résilience des organismes de santé, en permettant une récupération rapide et sans infection et en protégeant les données des patients. De plus, Commvault Cloud Cleanroom Recovery, validé par l’Enterprise Strategy Group de TechTarget, garantit une récupération dans un environnement propre, protégeant contre ransomware sécurisant les données critiques.