La réponse est plus complexe que beaucoup ne le pensent.
Les données de santé sont partagées entre les hôpitaux, les assureurs, les laboratoires, les pharmacies, les chercheurs, les fournisseurs de cloud, les agences gouvernementales et les fournisseurs de technologies tiers, souvent pour des raisons opérationnelles ou cliniques légitimes.
Cyberattaques dans le secteur de la santé : ce que les données récentes montrent
Une analyse récente montre à quel point les cyberattaques dans le secteur de la santé peuvent passer de l'exposition de données sensibles à l'interruption des opérations. L'ENISA rapporte que, parmi les incidents pour la santé analysés dans le cadre de son Panorama des menaces 2024, 45 % étaient liés à un ransomware et 28 % à des violations de données.
L'analyse des ransomwares 2025 de Kaspersky met également en évidence la manière dont les groupes de ransomwares continuent d'adapter leurs outils, leurs méthodes de ciblage et leur activité régionale, renforçant la nécessité pour les établissements de santé de surveiller les schémas des menaces mondiaux et locaux.
Dans le même temps, le nombre d'organisations traitant des informations sensibles sur les patients a considérablement augmenté, augmentant les risques de cybersécurité et la surveillance réglementaire
Qu'est-ce que les données de santé?
Les données de santé sont toutes les informations relatives à la santé physique ou mentale, au traitement médical, à la couverture d'une assurance ou au paiement des soins de santé.
Ce qui inclut :
- Dossiers de santé électroniques (DSE)
- Résultats d'imagerie diagnostique et de laboratoire
- Historique des ordonnances
- Demande de règlement des primes d'assurance
- Informations de facturation
- Données biométriques
- Données génétiques
- Données relatives à l'appareil portable et à l'application de santé
- Prises de rendez-vous
- Informations sur la santé mentale.
Certains ensembles de données sur la santé incluent également des informations personnellement identifiables (IPI), des dossiers financiers et des données comportementales, ce qui les rend particulièrement utiles pour les cybercriminels.
D'après le paysage des menaces pour le secteur de la santé de l'Agence de l'Union européenne pour la cybersécurité (ENISA), les organisations de santé continuent de faire face à une pression croissante des ransomwares, de la compromission de la chaîne d'approvisionnement et des attaques ciblant les informations sensibles des patients.
Pourquoi les organisations de santé partagent-elles les données des patients?
Les environnements de soins de santé d'aujourd'hui dépendent du partage de l'information. Les soins cliniques, les systèmes d'assurance, les opérations de santé publique et la recherche médicale dépendent tous d'un accès sécurisé à des données exactes.
Différentes organisations accèdent aux données de santé à différentes fins opérationnelles.
Prise en charge clinique et traitement
Les médecins, le personnel infirmier, les spécialistes, les pharmaciens et les laboratoires ont besoin des informations relatives au patient pour dispenser un traitement avec précision et en toute sécurité.
Cela peut inclure les antécédents médicaux, les allergies, les résultats d'analyses, les dossiers médicaux, les données d'imagerie et les diagnostics antérieurs.
Sans partage des données, la continuité des soins devient beaucoup plus difficile, surtout lorsque les patients changent de fournisseur ou que les services d'urgence sont impliqués.
Assurances et traitement des paiements
Les caisses-maladie ont besoin d'accéder à certaines informations médicales et de facturation pour traiter les demandes de règlement, approuver les traitements, détecter les fraudes, vérifier l'éligibilité et gérer les remboursements.
Dans de nombreux pays, les systèmes de paiement de la santé créent de vastes écosystèmes de services de traitement des sinistres, de prestataires de services de facturation et d'intermédiaires administratifs avec plus ou moins d'accès aux données sensibles.
Santé publique et rapports gouvernementaux
Les prestataires de soins de santé peuvent être tenus par la loi de partager des données avec les organismes de réglementation ou les agences de santé publique.
Citons, par exemple, la déclaration des maladies infectieuses, le traçage des vaccins, la déclaration de la mortalité, les statistiques nationales de la santé et la surveillance de l'innocuité des médicaments.
Pendant la pandémie de COVID-19, de nombreux gouvernements ont élargi les cadres de partage des données sur la santé pour étayer les analyses épidémiologiques et la riposte aux crises.
Recherche et innovation médicale
Les universités, les entreprises pharmaceutiques et les instituts de recherche ont souvent accès aux données de santé pour des essais cliniques et le développement de médicaments, des études sur la santé des populations, la formation de modèles d'IA et la recherche médicale.
Dans de nombreux cas, les données sont rendues anonymes ou pseudonymisées avant utilisation. Cependant, les chercheurs et les régulateurs continuent de débattre de l'efficacité de l'anonymat pour protéger l'identité des patients dans les ensembles de données à grande échelle.
Plateformes technologiques et fournisseurs de Cloud
Les soins de santé modernes reposent désormais sur une infrastructure dans le Cloud, des plateformes d'analyse, des fournisseurs de logiciel en tant que service et des systèmes d'IA.
Cela signifie que les fournisseurs de technologies tiers peuvent traiter ou stocker les dossiers des patients, les systèmes de planification, les archives d'imagerie, les données de surveillance à distance et les communications de télésanté.
Les organisations de santé héritent donc de l'exposition aux risques liés à la chaîne d'approvisionnement et aux tiers des écosystèmes technologiques externes.
Qui peut accéder aux données de santé ?
En fonction de la juridiction, du prestataire de santé et de l'environnement technologique, les données sur la santé sont accessibles par :
- les prestataires de santé et les médecins
- les hôpitaux et réseaux de santé
- les compagnies d'assurance-maladie
- les pharmacies et les laboratoires
- les agences gouvernementales et de santé publique
- les chercheurs en médecine
- les entreprises pharmaceutiques
- Fournisseurs de services cloud
- les fabricants de dispositifs médicaux
- les fournisseurs de technologie tiers
- les services administrés
- fournisseurs de plateformes d'IA et d'analyse.
Les niveaux d'accès varient considérablement en fonction des besoins opérationnels, de la réglementation, des cadres de consentement et des contrôles de sécurité de l'organisation.
Quelles sont les données de santé les plus sensibles ?
Les données de santé ne sont pas associées au même niveau de risque. Les catégories très sensibles sont notamment :
- Les dossiers de santé mentale
- Les informations génétiques
- Les données sur la santé génésique
- Les dossiers de traitement de la toxicomanie
- La séropositivité
- Les identifiants biométriques
- Les informations sur la santé des enfants.
Ces ensembles de données peuvent créer des risques importants pour la vie privée, la réputation et les droits juridiques s'ils sont exposés.
Les données génétiques et biométriques sont particulièrement sensibles car elles ne peuvent pas être facilement modifiées après une compromission, contrairement aux mots de passe ou aux cartes de paiement.
En quoi les données de santé sont-elles utiles pour les cybercriminels ?
Les dossiers de santé sont hautement monétisables, car ils regroupent des informations médicales, financières et d'identité dans un seul ensemble de données.
Les données de santé volées peuvent être utilisées pour :
- Usurpation d'identité
- La fraude à l'assurance
- Extorsion
- Le chantage
- Fraude financière
- Attaques par phishing
- Vol de données d'identification
- L'ingénierie sociale.
De plus, les organisations de santé sont souvent soumises à une pression opérationnelle importante, ce qui en fait des cibles attrayantes pour les ransomwares.
Selon l'Organisation mondiale de la santé, les attaques contre les systèmes de santé peuvent perturber le fonctionnement clinique, retarder les traitements et affecter directement la sécurité des patients.
Quelle réglementation encadre l'accès aux données de santé ?
L'accès aux données de santé est fortement réglementé dans le monde, mais les exigences varient considérablement d'un pays et d'une région à l'autre, différentes règles régissant la confidentialité, le stockage et l'accès aux données de santé.
Comment la HIPAA régule-t-elle les données de santé ?
Aux États-Unis, par exemple, la loi HIPAA (Health Insurance Portability and Accountability Act) régit la manière dont les informations protégées sur la santé (PHI) sont traitées. La HIPAA définit les règles suivantes :
- Confidentialité des données
- Le consentement du patient
- Les mesures de sécurité
- La notification en cas de violation
- Le traitement par un tiers.
Les organisations qui traitent les RPS peuvent encourir de lourdes amendes en cas de non-conformité.
Comment le RGPD protège-t-il les données de santé en Europe ?
Le Règlement général sur la protection des données (RGPD) classe les données de santé dans une catégorie particulière de données personnelles nécessitant une protection renforcée. Le RGPD introduit des exigences autour :
- du traitement licite
- du consentement explicite
- de la minimisation des données
- des transferts transfrontaliers
- des droits des personnes concernées.
Les organisations de santé actives à l'échelle internationale doivent souvent gérer des cadres réglementaires qui se chevauchent.
Comment l'IA et les règles de gouvernance des données changent la sécurité des soins de santé ?
De nouvelles réglementations commencent à traiter :
- La transparence du modèle d'IA
- La prise de décision automatisée
- L'utilisation transfrontalière des données de santé
- Les plateformes de santé numérique
- La gouvernance de l'IA médicale.
Alors que les établissements de santé adoptent les diagnostics et les analyses basés sur l'IA, les organismes de réglementation accordent une plus grande attention à la façon dont les données des patients sont collectées, conservées et utilisées pour l'apprentissage des modèles.
Quels sont les plus grands risques d'un accès mal géré aux données de santé?
De nombreuses brèches dans le système de santé ne sont pas causées par une seule défaillance catastrophique. Au lieu de cela, ils résultent de faiblesses opérationnelles superposées.
Les problèmes courants sont les suivants :
- Autorisations utilisateur excessives
- Systèmes hérités
- Vulnérabilités et portes dérobées dans les applications
- Mauvaise gestion des identités
- API non sécurisées
- Exposition à des tiers
- Environnements Cloud mal configurés
- Segmentation faible
- Attaques par phishing
- Journalisation et surveillance inadéquates.
Les environnements de santé sont souvent complexes sur le plan opérationnel, avec une infrastructure ancienne, des réseaux distribués et de grandes populations d'utilisateurs. Cela crée d'importants problèmes de visibilité et de contrôle d'accès pour les équipes de sécurité.
En quoi le risque tiers est un enjeu majeur de cybersécurité de la santé ?
De nombreux professionnels de la santé ne gèrent plus tous les systèmes en interne. Les fournisseurs tiers peuvent inclure :
- Les fournisseurs de cloud
- Les sociétés de gestion du cycle de revenus
- Les fournisseurs de dispositifs médicaux
- Les fournisseurs de plateforme d'IA
- Les services de télésanté
- Les prestataires de services administrés
- Les sociétés d'analyse de données.
Une compromission affectant un fournisseur peut exposer plusieurs établissements de santé simultanément. Ce risque s'est accentué à mesure que les écosystèmes de la santé deviennent de plus en plus interconnectés numériquement et axés sur l'IA.
Les entreprises ont désormais besoin d'une meilleure visibilité sur les écosystèmes modernes de sécurité des soins de santé et les environnements d'infrastructure connectée pour comprendre où se trouvent les données sensibles, qui peut y accéder et comment l'exposition externe évolue dans le temps.
Comment les entreprises peuvent-elles gérer l'accès aux données de santé en toute sécurité ?
Les établissements de santé ont besoin d'une approche en couches qui associe la gouvernance, la sécurité de l'identité, la surveillance et la gestion de l'exposition.
Comment l'accès privilégié réduit-il le risque lié aux données de santé ?
L'accès privilégié signifie que les utilisateurs obtiennent uniquement les accès nécessaires pour leur rôle.
Cela réduit :
- Le risque d'initié
- L'abus des identifiants
- Mouvement latéral
- L'exposition accidentelle.
Les révisions d'accès devraient également être continues plutôt qu'annuelles.
Pourquoi les contrôles d'identité et d'authentification sont-ils essentiels dans le secteur de la santé ?
Les environnements de santé restent des cibles de phishing fréquentes. Les organisations doivent donner la priorité aux éléments suivants :
- Authentification multifacteur
- Détection des menaces pour l'identité
- Gestion des accès privilégiés
- Stratégies d'accès conditionnel
- Surveillance des sessions.
La sécurité de l’identité est devenue un élément central de la cyberrésilience des soins de santé.
Pourquoi les personnels de santé ont-ils besoin d'une formation en cybersécurité ?
De nombreuses attaques commencent par des actions de tous les jours, comme ouvrir un email de phishing, réutiliser un mot de passe, approuver une demande d'accès inhabituelle ou gérer des données sensibles de manière incorrecte.
Dans les environnements de santé, ces erreurs peuvent avoir un impact qui ne se limite pas à la vie privée : elles peuvent perturber les systèmes cliniques, retarder les soins et exposer des informations très sensibles sur les patients. Ils peuvent même mettre la vie en danger.
La formation doit être pratique, basée sur les rôles et répétée dans le temps. Le personnel clinique, les équipes administratives, les utilisateurs de l'informatique et les cadres supérieurs sont confrontés à des risques différents. Une seule session de sensibilisation annuelle est donc rarement suffisante. Pour être efficaces, les programmes doivent aider les employés à reconnaître le phishing et l'ingénierie sociale, à gérer les données des patients en toute sécurité, à signaler rapidement toute activité suspecte et à comprendre le lien entre leurs privilèges d'accès, la sécurité des patients et le respect des réglementations.
Comment les établissements de santé doivent-ils surveiller l'exposition des tiers ?
Les organisations doivent évaluer en permanence :
- Les niveaux d'accès des fournisseurs
- L'exposition des API
- Les configurations du Cloud
- La surface d'attaque externe
- Les dépendances logicielles.
La connaissance des menaces et la gestion proactive des risques sont essentielles pour identifier les expositions externes qui présentent le risque opérationnel le plus élevé.
Pourquoi chiffrer les données sensibles de santé ?
Le chiffrement aide à réduire les risques d'exposition pendant le stockage, la transmission, les opérations de sauvegarde et la synchronisation dans le Cloud des données. Cependant, le chiffrement à lui seul ne résout pas les faiblesses de la gestion des identités ou des accès.
C'est pourquoi le chiffrement doit s'accompagner de contrôles plus larges de la sécurité des données, notamment :
Comment les équipes de sécurité peuvent-elles améliorer la visibilité dans les environnements de soins de santé ?
De nombreux établissements de santé sont aux prises avec une visibilité fragmentée entre les systèmes cliniques, les plateformes Cloud, les appareils médicaux, l'infrastructure des identités et les applications tierces.
Les équipes de sécurité ont besoin de plateformes centralisées de gestion de la visibilité et de l'exposition pour identifier les risques qui ont l'impact opérationnel le plus important.
Pourquoi la gouvernance des données de santé est-elle plus importante à l'ère de l'IA ?
L'adoption de l'IA s'accélère dans le secteur des soins de santé, y compris dans les domaines suivants :
- Aide au diagnostic
- Aide à la décision clinique
- Analyse d'imagerie médicale
- Engagement du patient
- Analyse prédictive
- Automatisation des opérations.
Ces systèmes reposent souvent sur des ensembles de données de santé volumineux. Par conséquent, les organisations doivent désormais prendre en compte les éléments suivants :
- IA la gouvernance des données de formation
- les contrôles d'accès aux modèles
- le lignage des données
- les stratégies de conservation
- l'exposition des données sensibles dans les pipelines de l'IA
- les risques des plateformes d'IA de tiers.
Les opérations de cybersécurité basées sur l'IA et la protection des charges de travail dans le Cloud prennent de l'importance à mesure que les environnements de santé se développent dans une infrastructure hybride, des appareils connectés et des écosystèmes d'IA externes.
Que faut-il retenir dans la pratique pour les équipes de sécurité des soins de santé ?
L'accès aux données de santé ne pose pas de problème en soi. Les soins de santé modernes dépendent d'un partage contrôlé des informations entre de vastes écosystèmes de prestataires, d'assureurs, de chercheurs et de partenaires technologiques.
Les vrais enjeux, c'est la visibilité et la gouvernance. De nombreuses organisations ne comprennent plus tout à fait :
- Quels systèmes contiennent les données sensibles de santé
- Quels tiers peuvent y accéder
- Comment les autorisations d'accès évoluent dans le temps
- En cas d'exposition excessive
- Comment les systèmes d'IA utilisent les informations sensibles.
Pour les équipes de sécurité de l'entreprise, la question n'est plus simplement « Qui a accès ? mais « Pouvons-nous vérifier, surveiller et contrôler en permanence cet accès dans un écosystème de santé en pleine expansion ?
Sources d’information et lectures complémentaires
- ENISA Threat Landscape for the Health Sector
- Securelist – Global ransomware Trends and Numbers
- Organisation mondiale de la Santé – La cybersécurité et la santé numérique
- Lignes directrices de l'OCDE pour la gouvernance des données de santé
- Comité européen de la protection des données – Guide sur les données de santé
