Skip to content
Soins de santé

Sécuriser les soins de santé : Surmonter les cybermenaces et les ressources limitées. 

Protégez votre organisation contre les crimes "menaçant la vie" en développant des stratégies pour consolider la protection des données et les efforts de cyber-résilience.


La multiplication des cyberattaques met à rude épreuve la capacité des établissements de santé à maintenir leurs activités quotidiennes et à fournir des soins efficaces et rapides à leurs patients. Les perturbations causées par ces attaques ont conduit le Federal Bureau of Investigation (FBI) et le ministère américain de la Justice à les classer parmi les crimes « mettant la vie en danger », car elles représentent un risque grave pour la sécurité des patients et du public.

Pour lutter contre ces menaces, les organismes de santé doivent mettre en œuvre des stratégies qui renforcent la protection des données et améliorent la cyber-résilience. De telles approches renforcent la sécurité tout en réduisant les coûts, ce qui permet de réinvestir les fonds dans l’innovation et les nouvelles technologies.

« Les établissements de santé subissent une pression constante pour réduire leurs coûts, qui s’étend aux équipes de sécurité », explique David Houlding, CISSP, CIPP, directeur de la stratégie mondiale en matière de sécurité et de conformité dans le domaine de la santé chez Microsoft.

« Les équipes de sécurité sont souvent en sous-effectif, les ressources qualifiées étant difficiles à trouver, coûteuses et difficiles à fidéliser », poursuit M. Houlding. « Il est essentiel d’améliorer la rapidité, l’échelle, la précision et les compétences de ces équipes, quelle que soit la taille du centre des opérations de sécurité. »

Réduire les risques, respecter les exigences réglementaires et se préparer aux cyberattaques permet non seulement de protéger les données et de garantir la qualité et la continuité des soins prodigués aux patients, mais aussi de réaliser des économies et de simplifier la gestion.

Les défis liés à la sécurité des données dans le secteur de la santé

Les prestataires de soins de santé sont confrontés à des défis tant internes qu’externes pour assurer la sécurité de leurs opérations.

Le rapport 2023 de Verizon sur les enquêtes relatives aux violations de données met en évidence une augmentation alarmante des menaces externes pesant sur le secteur de la santé, les ransomwares étant particulièrement perturbateurs. Les attaquants externes sont responsables de 66 % des violations de données, ciblant principalement les informations personnelles et médicales.

Selon le Bureau du directeur du renseignement national, les attaques par ransomware ont augmenté de 74 % à l’échelle mondiale en 2023, les attaques contre le secteur américain de la santé ayant quant à elles augmenté de 128 %. Cette hausse a touché 258 victimes en 2023, contre 113 en 2022.

Les menaces externes sont en augmentation, alors même que le secteur de la santé peine à conserver un personnel de sécurité qualifié. L’enquête HIMSS Cybersecurity Survey 2023 révèle que 43 % des établissements de santé ne disposent pas du budget nécessaire pour recruter des professionnels, et beaucoup d’entre eux signalent un manque d’expérience tant dans le domaine de la santé que dans celui de la cybersécurité. Par ailleurs, 37 % des établissements ont du mal à trouver des candidats qualifiés et 21 % constatent que le vivier de talents ne dispose pas des compétences suffisantes.

« En leur fournissant des conseils et des possibilités d’apprentissage sur le terrain, on améliore leurs compétences et leur efficacité dans la gestion des défis liés à la sécurité », note M. Houlding.

Au-delà du manque de personnel, de nombreux établissements de santé utilisent des systèmes obsolètes. Un rapport publié en 2023 par le ministère américain de la Santé et des Services sociaux sur la cyber-résilience des hôpitaux a révélé une adoption inégale des mesures de sécurité essentielles et une utilisation généralisée de systèmes obsolètes. Il convient de noter que 96 % des hôpitaux utilisent encore des systèmes en fin de vie présentant des vulnérabilités connues.

Le fait de ne pas mettre à jour ces systèmes met non seulement en danger la sécurité des patients, mais peut également entraîner des coûts financiers importants pour les établissements de santé. Le secteur de la santé reste celui où les violations de données sont les plus coûteuses, le coût moyen d’une violation atteignant 9,77 millions de dollars en 2024, selon le rapport d’IBM intitulé « Cost of a Data Breach Report ». C’est précisément le recours à des technologies obsolètes qui fait de ce secteur une cible de choix, car les prestataires de soins de santé ne peuvent se permettre aucune perturbation opérationnelle.

Les interruptions de service et les pannes de système ont des effets immédiats et durables : elles compromettent la qualité et la sécurité des soins prodigués aux patients, érodent leur confiance, nuisent aux résultats et menacent la pérennité des soins de santé. Il est essentiel d’investir dans la cybersécurité et la résilience pour prévenir ces risques.

Une voie sûre et rentable pour l’avenir

Dans le secteur de la santé, le respect des normes réglementaires et l’atténuation efficace des risques sont essentiels pour protéger les données sensibles des patients.

« La loi HIPAA établit des normes importantes en matière de protection des données des patients, mais elle est largement considérée comme insuffisante pour atténuer pleinement les risques actuels », explique M. Houlding. « En matière de cyber-résilience, la disponibilité des données est tout aussi essentielle que leur confidentialité et leur intégrité. Les attaques telles que les ransomwares et les dénis de service, qui visent la disponibilité des données et des systèmes, peuvent paralyser les opérations. Il est donc crucial de lutter contre les risques tels que les ransomwares, les menaces internes et les vulnérabilités liées à des tiers pour garantir la sécurité. »

Les organismes de santé doivent évaluer régulièrement leurs failles de sécurité à l’aide de cadres de cybersécurité « Zero Trust », en se concentrant sur des stratégies à long terme pour lutter contre les menaces telles que les ransomwares, tout en optimisant leurs ressources limitées afin d’assurer la résilience des données et la reprise après une violation.

Les solutions de sécurité intégrées réduisent les coûts et améliorent l’efficacité, en évitant que des systèmes disparates ne submergent les analystes et n’augmentent le risque de passer à côté de menaces. Les solutions basées sur l’IA peuvent contribuer à améliorer la rapidité, la portée et la précision des équipes de sécurité, en rationalisant les opérations, en les perfectionnant grâce à des conseils opportuns aux moments propices à l’apprentissage et en améliorant la détection et la réponse aux menaces.

Alors que les établissements de santé, les hôpitaux et les groupes de médecins s’efforcent de réduire leur retard technologique en modernisant leur infrastructure informatique et en migrant vers le cloud, la résilience et la sécurité deviennent encore plus cruciales.

« La transition vers le cloud, y compris les modèles hybrides, nécessite une résilience et une conformité de bout en bout », explique M. Houlding. « Les organismes de santé migrent des systèmes tels que les dossiers médicaux électroniques vers le cloud afin de réduire leur retard technologique, d’améliorer leur agilité et leur évolutivité, et de se concentrer davantage sur le développement d’applications de santé de plus haut niveau. Étant donné que les migrations peuvent prendre des mois, voire des années, il est essentiel de maintenir la résilience pour garantir un accès transparent aux données et d’assurer la conformité afin de protéger les systèmes et les données pendant la transition. »

Face à l’évolution des cybermenaces, les établissements de santé doivent adopter une approche proactive et intégrée en matière de sécurité et de résilience. Privilégier les stratégies à long terme et tirer parti d’outils de pointe permet de protéger les données des patients, de renforcer la confiance et d’assurer la continuité des opérations. Investir dès aujourd’hui dans une cybersécurité robuste, intégrée et basée sur l’intelligence artificielle permet d’atténuer les risques immédiats et de renforcer la résilience à l’avenir.

« L’investissement de Microsoft dans le secteur de la santé est renforcé par la profonde expertise industrielle de Commvault », déclare Karen Cox, responsable mondiale de la stratégie de partenariat dans le domaine de la santé chez Microsoft. « L’expertise de Commvault en matière de charges de travail dans le domaine de la santé complète la sécurité offerte par Microsoft, ce qui en fait un partenaire clé dans la fourniture de solutions complètes. »

La portabilité « any-to-any » de Commvault renforce la cyber-résilience des établissements de santé, en permettant une récupération rapide et sans infection et en protégeant les données des patients. De plus, Commvault Cloud Cleanroom Recovery, validé par l’Enterprise Strategy Group de TechTarget, garantit une récupération dans un environnement propre, protégeant ainsi les données critiques contre les ransomwares.

Plus d'articles sur le sujet


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « beaucoup trop » devient « jamais assez »

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Données : quand « trop » devient « jamais assez »

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur « Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z »