Santé : les structures de santé ont connu 478 cyber-incidents en moins de deux ans

Depuis la mise en place d’un nouveau dispositif de signalement, en octobre 2017, 478 incidents ont été déclarés par les structures de santé, a rapporté l’Agence des systèmes d’information partagés de santé (Asip santé) le 22 mai, à l’occasion de la Paris Healthcare Week.

 

L’Asip a présenté un point d’étape de l’activité de la cellule d’accompagnement cybersécurité des structures de santé (ACSS), mise en place en octobre 2017 sous la responsabilité du fonctionnaire en charge de la sécurité des systèmes d’information (FSSI) du ministère, Philippe Loudenot. 

Pour rappel, depuis le 1er octobre 2017, les structures de santé sont tenues de relayer aux agences régionales de santé (ARS) les incidents de sécurité informatique jugés « graves » et « significatifs ». L’Asip santé a été chargée d’apporter un appui au traitement des incidents, au travers de la cellule ACSS, et en lien avec les ARS. 

Les incidents graves de sécurité des SI sont: les événements générateurs d’une situation exceptionnelle, dont ceux ayant des conséquences potentielles ou avérées sur la sécurité des soins, des conséquences sur la confidentialité ou l’intégrité des données de santé et les incidents portant atteinte au fonctionnement normal de l’établissement, de l’organisme ou du service, rappelle-t-on. 

Nommée déléguée ministérielle du numérique en santé le 25 avril, Laura Létourneau a rappelé que parmi les priorités établies par la ministre des solidarités et de la santé, Agnès Buzyn, le renforcement de la sécurité opérationnelle des systèmes d’informations (SI) en santé figurait en tête. 

Ce renforcement des SI doit permettre de « garantir la confiance dans la e-santé » et pour cela, la ministre a notamment prévu « d’étendre le dispositif de déclaration des incidents de sécurité à l’ensemble des acteurs de santé et de mettre en place un service national de cybersurveillance en santé, d’ici 2020″. 

Ce contrôle renforcé sera assuré par la délégation ministérielle du numérique en santé (DNS) et l’Agence du numérique en santé (ANS) prévue, elle, en remplacement de l’Asip santé, rappelle-t-on. 

Ainsi, depuis le 1er octobre 2017, 478 incidents ont été déclarés par les structures de santé sur le portail de signalements, soit une moyenne de « 27 signalements par mois », a souligné l’Asip. 

« Le chiffre est faible et je pense malheureusement qu’il y a encore des victimes de cyberattaques qui préfèrent mettre la poussière sous le tapis. Se faire pirater peut arriver à tout le monde, il faut le déclarer et il serait ridicule de stigmatiser un établissement de santé ou un professionnel », a commenté Philippe Loudenot. 

« Il ne faut jamais avoir honte d’avoir été piraté. Dans un cercle de confiance, cela crée de la valeur et permet de gagner en maturité et en sécurité », a-t-il ajouté. 

Cinq cas de « mise en danger avérée du patient »

Dans 45% des cas de piratages, leurs auteurs profitent « d’un bug applicatif ou passent par un message électronique malveillant ou un logiciel malveillant de cryptovirus », a précisé l’Asip. 

Dans le détail, 88% des déclarations d’incidents proviennent des établissements de santé, 6% d’autres structures de type Ehpad (établissements d’hébergement pour personnes âgées dépendantes), 4% des laboratoires de biologie médicale et 2% des centres de radiothérapie. 

Dans la plupart des cas (46%), les problèmes informatiques ont conduit la structure à mettre en place un fonctionnement dégradé du système de prise en charge des patients. 

Sur les 12% de cas ayant présenté une mise en danger potentielle des patients, cinq ont entraîné une « mise en danger patient avérée », a précisé l’Asip santé. « Dans 16% des cas de signalements, il a été demandé un accompagnement de la cellule ACSS », a également indiqué l’agence. 

Enfin, au classement des territoires à plus fort taux de déclarations d’incidents, c’est la région Occitanie qui occupe la première place avec 63 signalements provenant de ses structures de santé depuis le 1er octobre 2017. 

Philippe Loudenot a rappelé que la plupart des failles de sécurité s’expliquaient par un « manque de vigilance » et une « méconnaissance » des règles de cybersécurité des systèmes d’information. 

Au-delà du traitement des signalements, la cellule ACSS assure une veille sur l’actualité des systèmes d’information et sur les menaces présentes sur le secteur de la santé sur le site cyberveille-sante.gouv.fr

Ajouter aux articles favoris
Please login to bookmarkClose
0 Shares:
Découvrez nos analyses et capsules vidéos
Lancer la vidéo

Webinaire Tripalio #8 : tolérance Urssaf et 2 régimes prévoyance à suivre

Lancer la vidéo

Le pouls des CCN #1 : le régime santé de la CCN Syntec

Lancer la vidéo

PLFSS 2026 : rejet du socle solidaire et responsable par Thibault Bazin

Lancer la vidéo

MECSS 2026 : la Direction Générale du Trésor parle transfert de charges et solvabilité

You May Also Like

Du changement pour les visites de préreprise et de reprise du travail

Un décret publié au Journal officiel le 14 juin 2026 met à jour les modalités de mise en œuvre des visites de préreprise et de reprise du travail. Le texte s'applique à tous les arrêts délivrés dès le 15 juin 2026. Il indique que l'employeur doit être informé de la visite de préreprise même si le médecin du travail de n'a pas émis de recommandations (sauf si le salarié s'y oppose). Par ailleurs si une visite de préreprise est organisée, il est possible de ne pas...
Lire plus

Non l’arrêt maladie « AT-MP » n’immunise pas le salarié contre ses fautes passées

Les salariés en arrêt de travail à cause d'un accident du travail ou d'une maladie professionnelle (AT-MP) sont en principe particulièrement bien protégés contre les licenciements. Cette protection n'est toutefois pas synonyme d'immunité totale et des cas bien spécifiques ouvrent tout de même la voie au licenciement par l'employeur. Le juge a d'ailleurs rappelé l'étendue du...

Le plafonnement de la durée des arrêts de travail avec indemnités journalières est acté

La mesure de plafonnement de la durée des arrêts de travail ouvrant droit à des indemnités journalières de la sécurité sociale (IJSS) prévue par la loi de financement de la sécurité sociale pour 2026 vient de recevoir son décret d'application. C'est le 1er septembre 2026 que ce plafonnement entrera en vigueur. Il précise que tous les arrêts de travail prescrits à compter de cette date ne peuvent durer plus de 30 jours pour une première prescription. En cas de...

La durée maximale de versement des indemnités journalières AT/MP est fixée

Un décret tout juste publié au Journal officiel fixe une durée maximale de service des indemnités journalières de la sécurité sociale (IJSS) dues en cas d'arrêt lié à un accident du travail ou une maladie professionnelle (AT/MP). Ce décret s'appliquera à partir du 1er janvier 2027 uniquement pour les sinistres survenus à compter de cette date. Concrètement, le texte indique que les IJSS versées dans le cadre d'un AT/MP ne pourront être servies plus de 4 ans. De...

Contrôle médical des arrêts longs : le seuil de saisine fixé à 3 mois

Un nouveau décret sorti officiellement définit la durée de renouvellement d'un arrêt de travail à partir de laquelle le prescripteur peut demander l'avis du service du contrôle médical. A partir du 1er septembre 2026, c'est pour les arrêts de travail prolongés sur au moins 3 mois que le prescripteur pourra solliciter l'avis du service du contrôle médical. De plus le texte supprime la durée maximale d'arrêt de travail (4 jours calendaires renouvelables une fois) qu'une...