
Deux hôpitaux américains dans l’État du Maryland ont été victimes d’une cyberattaque et ont mis près d’un mois à rétablir l’accès des patients aux systèmes en ligne des établissements. Nous expliquons comment cela s’est produit et quelles mesures les organisations doivent prendre pour renforcer la sécurité de leurs systèmes IT.
Ce qui s’est passé
Début septembre, une cyberattaque a perturbé les systèmes IT du réseau médical Luminis Health dans le Maryland. Le portail patient et le système téléphonique sont devenus indisponibles, des médecins ont parfois dû revenir aux dossiers papier, et certaines ambulances ont été redirigées vers d’autres établissements. Le système téléphonique a été rétabli par la suite, mais pendant un certain temps le portail est resté en lecture seule : les patients ne pouvaient ni prendre rendez‑vous ni demander des ordonnances à distance.
On ignore encore si les auteurs de l’attaque ont accédé aux données personnelles des patients et du personnel. Dans son communiqué, Luminis Health n’explique pas précisément comment les pirates sont entrés dans ses systèmes ni quelles données ont été compromises.
Pourquoi le secteur de la santé est une cible pour les cyberattaques
Les établissements médicaux attirent les hackers en raison du volume important d’informations sensibles qu’ils détiennent. Leurs systèmes contiennent des données de santé, des coordonnées, des diagnostics et des résultats d’examens. Ces informations peuvent servir au chantage, à des campagnes de phishing, ou être vendues sur le marché noir.
Un risque supplémentaire vient de l’infrastructure IT complexe et hétérogène des cliniques. Les hôpitaux peuvent faire coexister des systèmes modernes et des logiciels obsolètes difficiles à mettre à jour sans risquer d’affecter la compatibilité avec des équipements médicaux. Raison plus prosaïque encore : remplacer ces logiciels coûte très cher.
Les logiciels obsolètes contiennent presque assurément des vulnérabilités non corrigées depuis longtemps. Les attaquants peuvent pénétrer l’ensemble du réseau interne d’une clinique en exploitant une faille dans un seul module.
Avec Kaspersky Premium, vos données personnelles, vos paiements et vos appareils restent protégés contre les malwares, le phishing et autres menaces en ligne.
Essayer gratuitementL’ampleur du problème
Les établissements médicaux ont déjà été visés à de nombreuses reprises. Par exemple, en février 2024, une cyberattaque a paralysé une partie de l’infrastructure de Change Healthcare, un important intermédiaire technologique du système de santé US.
Via ses services, cliniques, pharmacies et assureurs échangent des données, soumettent des demandes de remboursement et traitent les paiements des prestations médicales. L’entreprise a dû mettre hors ligne certains de ses systèmes, ce qui a empêché des prestataires de santé à travers le pays d’envoyer leurs factures aux assureurs à temps et de se faire payer des soins déjà fournis.
La perturbation a été si importante que certaines cliniques ont connu des problèmes de trésorerie, et les autorités fédérales ont dû lancer un programme d’avances aux prestataires de soins. Il est ensuite apparu que les attaquants avaient accédé aux données personnelles et médicales de 193 millions de patients.
Une histoire similaire s’est déroulée au sein du réseau hospitalier américain Ascension en mai 2024. Après la cyberattaque, l’entreprise a dû déconnecter certains de ses systèmes IT : dans plusieurs hôpitaux, le personnel est temporairement repassé à la tenue des dossiers sur papier, et l’accès aux dossiers médicaux électroniques et autres services internes a été perturbé. Ascension a ensuite indiqué que les données d’environ 5,6 millions de personnes avaient été compromises lors de l’attaque.
Actions collectives et responsabilité des entreprises
Outre les pertes financières, les entreprises ont fait face à des actions en justice. En novembre 2024, des procédures juridiques ont été engagées contre Ascension : des patients ont déposé une action collective demandant des compensations financières et des mesures renforcées de protection des données. Les plaignants ont allégué que l’entreprise n’avait pas déployé suffisamment d’efforts pour protéger ses systèmes, ce qui aurait permis la divulgation des données aux pirates.
Aux États‑Unis, les organismes de santé sont régulés par HIPAA, le Health Insurance Portability and Accountability Act. Sa Security Rule exige que les hôpitaux, assureurs et leurs partenaires commerciaux protègent les informations de santé électroniques par des mesures administratives, physiques et techniques : réaliser des analyses de risques régulières, contrôler les accès aux systèmes et surveiller les activités non autorisées. Cela est particulièrement important pour les organisations de santé, puisque les informations relatives à la santé d’une personne font partie des catégories de données personnelles les plus sensibles.
HIPAA exige également que les organisations déclarent les violations. Les personnes concernées doivent être informées sans retard déraisonnable et au plus tard 60 jours après la découverte de la violation, et l’incident doit être signalé au U.S. Department of Health and Human Services (HHS). Les violations touchant 500 personnes ou plus doivent aussi être portées à la connaissance des médias.
HIPAA comporte des conséquences financières et juridiques importantes. Le bureau des droits civils de HHS (OCR) peut imposer des sanctions civiles proportionnelles au degré de culpabilité de l’organisation, depuis les violations dont elle n’était pas consciente jusqu’à la négligence volontaire non corrigée. Ces montants sont ajustés annuellement en fonction de l’inflation. En 2026, les amendes pour les niveaux inférieurs vont de $145 à $73 011 par violation, tandis que la négligence volontaire non corrigée dans les 30 jours coûte au moins $73 011 par violation et peut atteindre environ $2,19 millions, montant qui sert également de plafond annuel pour des violations identiques. Dans les cas les plus graves, obtenir ou divulguer sciemment des informations de santé peut entraîner des poursuites pénales, avec des peines de prison pouvant aller jusqu’à 10 ans. Les procureurs généraux des États peuvent aussi engager des actions de mise en œuvre en cas de fuites de données.
Articles connexes :
- Prévenir les cyberattaques
- 10 conseils pour protéger vos données personnelles en ligne
- Gérer les données personnelles en toute sécurité
Produits recommandés :
