Guide pratique

Professions de santé

Médecins, infirmiers, kinés, pharmaciens, dentistes : pourquoi vos données de santé intéressent les cybercriminels, quels risques pèsent sur votre cabinet et vos logiciels métiers, et comment protéger la continuité des soins.

Pros Niveau : intermédiaire Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : pourquoi le secteur de la santé est-il si ciblé ?

Réponse rapide. Les données de santé sont sensibles, les cabinets et structures de soins ne peuvent pas s’arrêter de fonctionner, et leurs outils (logiciel métier, messagerie, accès à distance) sont souvent connectés en permanence : c’est une combinaison idéale pour les cybercriminels. En 2024, le CERT Santé a reçu 749 signalements d’incidents, dont 44 % d’origine malveillante, avec une forte activité de vol d’identifiants de messagerie et d’accès à distance. Les priorités : double authentification, mots de passe solides, sauvegardes testées et isolées, messagerie sécurisée de santé (MSSanté) pour les échanges de données de santé, et un plan pour continuer à soigner sans informatique.

L’Agence du numérique en santé (ANS) rappelle que les attaques par rançongiciel, la destruction ou l’exfiltration de données de santé et les accès illégitimes peuvent mettre en péril la sécurité des patients et l’activité des structures. Les conséquences décrites par le CERT Santé : baisse significative de l’activité de soins, pertes financières et atteinte à la confiance dans le système de soins.

Les statistiques nationales portent surtout sur les établissements : selon le CERT Santé, 73 % des déclarants de 2024 sont des établissements de santé publics. Mais les professionnels libéraux utilisent les mêmes outils (messagerie, logiciels métiers, accès à distance) et sont exposés aux mêmes techniques, avec généralement moins de moyens pour se défendre.

Les menaces qui visent les professionnels de santé

L’Observatoire des signalements d’incidents de sécurité des systèmes d’information en santé (édition 2024) dresse un tableau clair.

Chiffre clé 2024 (CERT Santé) Valeur
Signalements d’incidents déclarés 749 (contre 581 en 2023)
Part d’origine malveillante 44 % (328 signalements)
Incidents d’origine non malveillante 399 signalements
Attaques par rançongiciel répertoriées 40 (contre 31 en 2023)

Une part importante des incidents n’est donc pas malveillante (pannes, erreurs, défaillances), ce qui rappelle que la continuité d’activité est un enjeu aussi important que la lutte contre les pirates.

Le vol d’identifiants

Le CERT Santé souligne pour 2024, comme pour 2023, une forte activité malveillante autour du vol d’identifiants (identifiant et mot de passe) de comptes de messagerie et de comptes d’accès à distance. Concrètement : un faux e-mail « de l’Assurance Maladie », « de votre éditeur de logiciel » ou « d’un confrère » mène à une fausse page de connexion. Avec le mot de passe récupéré, l’escroc lit votre messagerie, se connecte à distance à votre poste ou envoie des messages piégés à vos correspondants.

Le rançongiciel

Un logiciel malveillant chiffre les fichiers du cabinet : dossiers patients, agenda, comptabilité. Le CERT Santé relève que ces attaques touchent des serveurs, des postes de travail ou des prestataires. Pour un cabinet, l’attaque d’un éditeur ou d’un hébergeur peut suffire à bloquer l’activité.

La fuite de données

Selon le CERT Santé, les fuites concernent principalement des identifiants de connexion et des données de santé à caractère personnel. Les données de patients peuvent ensuite servir à des arnaques ciblées ou à du chantage.

Les arnaques classiques

Les professionnels de santé reçoivent aussi les escroqueries visant toutes les entreprises : faux RIB de fournisseurs, faux support technique, faux conseiller bancaire. Elles ne sont pas spécifiques au secteur, mais une boîte mail professionnelle compromise les rend plus crédibles.

Les points faibles typiques d’un cabinet

Exemple réaliste : un cabinet de trois kinésithérapeutes partage un ordinateur d’accueil, ouvert en permanence sur le logiciel métier et la messagerie, avec un mot de passe collé sous l’écran. Le soir, l’un d’eux se connecte à distance depuis chez lui avec un logiciel de prise en main gratuit. Les sauvegardes se font sur un disque dur branché en permanence. Chacun de ces choix est compréhensible ; ensemble, ils ouvrent la voie à une attaque.

Point faible Risque Correction
Compte unique partagé entre praticiens et secrétariat Impossible de savoir qui a fait quoi ; un mot de passe volé ouvre tout Un compte nominatif par personne, avec les droits nécessaires
Pas de double authentification Connexion avec un mot de passe volé Double authentification sur la messagerie, le logiciel en ligne et l’accès à distance
Accès à distance mal sécurisé Porte d’entrée directe sur le poste ou le serveur Solution fournie ou validée par l’éditeur ou le prestataire, avec double authentification et mises à jour
Envoi de données de santé par messagerie classique Interception, erreur de destinataire, non-conformité Messagerie sécurisée de santé (MSSanté)
Sauvegarde sur un disque toujours branché Chiffré en même temps que le poste par un rançongiciel Copie déconnectée ou hors site, restauration testée
Postes et logiciels pas à jour Exploitation de failles connues Mises à jour automatiques, contrat de maintenance clair
Pas de plan en cas de panne Arrêt des soins, perte d’informations Procédure dégradée sur papier, liste de contacts

Les mesures de protection prioritaires

Les recommandations ci-dessous reprennent les bonnes pratiques publiées par le CERT Santé dans son observatoire 2024, adaptées à la taille d’un cabinet.

1. Double authentification partout où c’est possible

Le CERT Santé recommande une authentification à double facteur sur les applications exposées sur Internet et critiques. Pour un cabinet : messagerie, logiciel métier en ligne, accès à distance, banque en ligne.

2. Des mots de passe solides et un gestionnaire

Le CERT Santé fixe des règles de complexité : 12 caractères minimum pour les utilisateurs et 16 pour les administrateurs, et recommande l’usage d’un gestionnaire de mots de passe. Un mot de passe par service, jamais partagé, jamais affiché.

3. Des sauvegardes réellement protégées

Sauvegardes chiffrées, accès restreint, règle 3-2-1 (trois copies, deux supports différents, une copie hors site) et tests de restauration réguliers. Une sauvegarde qui n’a jamais été restaurée n’est qu’un espoir.

4. Maîtriser ce qui est exposé sur Internet

Le CERT Santé insiste sur la réduction de la surface d’attaque et la mise à jour des équipements d’accès à distance. Demandez à votre prestataire la liste de ce qui est accessible depuis l’extérieur (accès à distance, serveur, imprimante) et fermez ce qui n’est pas indispensable.

5. Utiliser la messagerie sécurisée de santé

L’ANS présente la MSSanté comme la messagerie permettant aux professionnels habilités d’échanger des données de santé en respectant leurs obligations : échanges chiffrés, hébergement certifié HDS (hébergeur de données de santé), accès réservé aux professionnels habilités. Elle est accessible depuis la plupart des logiciels métiers et existe en version nominative (pour les professionnels disposant d’un numéro RPPS) ou organisationnelle (partagée au sein d’une structure). Elle permet aussi d’échanger avec les patients via Mon espace santé.

6. Gérer les comptes et les départs

Un compte par personne, supprimé au départ d’un remplaçant, d’un stagiaire ou d’une secrétaire. Le CERT Santé fait de la gestion des comptes une bonne pratique à part entière.

7. Sensibiliser toute l’équipe

Le secrétariat est en première ligne face aux faux e-mails et aux faux appels. Quelques minutes de rappel régulier valent mieux qu’une longue formation oubliée.

Récapitulatif

Réflexe Ce que ça bloque Comment faire
Double authentification Connexion avec des identifiants volés Messagerie, logiciel métier en ligne, accès à distance
Mots de passe de 12 caractères minimum (16 pour les comptes administrateurs) Devinette et réutilisation de mots de passe Gestionnaire de mots de passe
Sauvegardes chiffrées, déconnectées, testées Perte des dossiers après un rançongiciel Règle 3-2-1, test de restauration périodique
Réduction de l’exposition sur Internet Intrusion par l’accès à distance Inventaire avec le prestataire, mises à jour
MSSanté pour les données de santé Interception et erreurs d’envoi Boîte nominative ou organisationnelle via votre logiciel métier
Comptes nominatifs, fermés au départ Accès d’anciens collaborateurs, absence de traçabilité Liste des comptes revue régulièrement
Sensibilisation de l’équipe Hameçonnage, faux support Rappels courts, exemples réels

Assurer la continuité des soins en cas d’attaque

Le CERT Santé recommande de se préparer à un incident cyber : exercices de gestion de crise, plan de continuité d’activité (PCA) et plan de reprise d’activité (PRA). À l’échelle d’un cabinet, cela tient sur une page :

  • Fonctionnement dégradé : comment accueillir les patients, prescrire et tracer les actes si l’ordinateur est inaccessible (ordonnanciers et feuilles papier prêts à l’emploi).
  • Agenda : une exportation régulière ou une copie imprimée des rendez-vous de la semaine.
  • Contacts d’urgence : prestataire informatique, éditeur du logiciel métier, banque, assureur, CERT Santé, ordre professionnel.
  • Sauvegarde : qui sait la restaurer, où elle se trouve, combien de temps cela prend.
  • Communication : message type pour prévenir les patients et les correspondants.

Testez ce plan au moins une fois par an, par exemple en simulant une matinée sans informatique.

Que faire en cas d’incident ?

  1. Isolez l’appareil touché : débranchez le câble réseau et coupez le Wi-Fi, sans éteindre si possible (des traces utiles à l’analyse peuvent être perdues).
  2. Prévenez votre prestataire informatique et l’éditeur de votre logiciel métier.
  3. Basculez en fonctionnement dégradé pour continuer à soigner.
  4. Signalez l’incident : le CERT Santé traite les signalements les jours ouvrés de 9 h à 18 h et, en urgence, 24 h sur 24 et 7 jours sur 7 au +33 (0)9 72 43 91 25. Pour les établissements de santé et médico-sociaux, le signalement des incidents graves relève d’une obligation réglementaire ; pour les professionnels libéraux, renseignez-vous auprès de votre ordre ou de votre agence régionale de santé (ARS) sur la procédure applicable.
  5. Évaluez la violation de données : si des données de patients ont pu être consultées, copiées ou perdues, la notification à la CNIL et l’information des patients peuvent être nécessaires. Faites-vous conseiller.
  6. Conservez les preuves (messages, captures d’écran, demande de rançon) et déposez plainte.
  7. Ne payez pas de rançon sans avoir pris conseil : le paiement ne garantit ni la récupération des données ni l’absence de fuite.
  8. Faites-vous aider : Cybermalveillance.gouv.fr et 17Cyber (17cyber.gouv.fr) orientent vers des prestataires de proximité.

Ce guide vulgarise des bonnes pratiques ; il ne remplace ni un conseil juridique ni les consignes de votre ordre professionnel.

Questions fréquentes

Un cabinet libéral est-il vraiment une cible ?

Oui. Les attaques par hameçonnage et vol d’identifiants ne visent pas une taille d’organisation : elles visent quiconque possède une messagerie et des données de valeur. Les données de santé en font partie, et un cabinet a rarement une équipe informatique dédiée.

Puis-je envoyer un compte rendu à un confrère par Gmail ou Outlook ?

Ce n’est pas la bonne pratique. L’ANS met à disposition la MSSanté précisément pour échanger des données de santé de façon chiffrée, avec un hébergement certifié HDS, entre professionnels habilités. Elle est généralement intégrée à votre logiciel métier.

Mon logiciel est « dans le cloud » : je n’ai plus besoin de sauvegardes ?

Vérifiez auprès de votre éditeur ce que couvre son contrat (sauvegarde, durée de conservation, délai de restauration). Gardez en tête que le CERT Santé relève des attaques touchant des prestataires : un plan de fonctionnement dégradé reste indispensable.

Qui contacter en urgence en cas de cyberattaque ?

Votre prestataire informatique et votre éditeur d’abord, puis le CERT Santé (24 h sur 24 en urgence au +33 (0)9 72 43 91 25). Cybermalveillance.gouv.fr et 17Cyber peuvent aussi vous orienter.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.

  • Agence du numérique en santé — « CERT Santé » — missions, horaires et numéro d’urgence, chiffres clés 2024 (749 signalements, 73 % d’établissements publics, 44 % d’origine malveillante) : https://esante.gouv.fr/produits-services/cert-sante
  • CERT Santé / ANS — « Observatoire des signalements d’incidents de sécurité des systèmes d’information en santé 2024 » — évolution des signalements, vol d’identifiants, 40 rançongiciels, fuites de données, bonnes pratiques (MFA, mots de passe 12/16 caractères, sauvegardes 3-2-1, exercices de crise, PCA/PRA) : https://esante.gouv.fr/sites/default/files/media_entity/documents/observatoire-incidents-cybersecurite-sante-2024.pdf
  • Agence du numérique en santé — « Messagerie sécurisée de santé (MSSanté) » — fonctionnement, chiffrement, hébergement HDS, boîtes nominatives et organisationnelles, échanges avec les patients : https://esante.gouv.fr/strategie-nationale/mssante

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.