Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : pourquoi le secteur de la santé est-il si ciblé ?
- Les menaces qui visent les professionnels de santé
- Les points faibles typiques d’un cabinet
- Les mesures de protection prioritaires
- Assurer la continuité des soins en cas d’attaque
- Que faire en cas d’incident ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : pourquoi le secteur de la santé est-il si ciblé ?
Réponse rapide. Les données de santé sont sensibles, les cabinets et structures de soins ne peuvent pas s’arrêter de fonctionner, et leurs outils (logiciel métier, messagerie, accès à distance) sont souvent connectés en permanence : c’est une combinaison idéale pour les cybercriminels. En 2024, le CERT Santé a reçu 749 signalements d’incidents, dont 44 % d’origine malveillante, avec une forte activité de vol d’identifiants de messagerie et d’accès à distance. Les priorités : double authentification, mots de passe solides, sauvegardes testées et isolées, messagerie sécurisée de santé (MSSanté) pour les échanges de données de santé, et un plan pour continuer à soigner sans informatique.
L’Agence du numérique en santé (ANS) rappelle que les attaques par rançongiciel, la destruction ou l’exfiltration de données de santé et les accès illégitimes peuvent mettre en péril la sécurité des patients et l’activité des structures. Les conséquences décrites par le CERT Santé : baisse significative de l’activité de soins, pertes financières et atteinte à la confiance dans le système de soins.
Les statistiques nationales portent surtout sur les établissements : selon le CERT Santé, 73 % des déclarants de 2024 sont des établissements de santé publics. Mais les professionnels libéraux utilisent les mêmes outils (messagerie, logiciels métiers, accès à distance) et sont exposés aux mêmes techniques, avec généralement moins de moyens pour se défendre.
Les menaces qui visent les professionnels de santé
L’Observatoire des signalements d’incidents de sécurité des systèmes d’information en santé (édition 2024) dresse un tableau clair.
| Chiffre clé 2024 (CERT Santé) | Valeur |
|---|---|
| Signalements d’incidents déclarés | 749 (contre 581 en 2023) |
| Part d’origine malveillante | 44 % (328 signalements) |
| Incidents d’origine non malveillante | 399 signalements |
| Attaques par rançongiciel répertoriées | 40 (contre 31 en 2023) |
Une part importante des incidents n’est donc pas malveillante (pannes, erreurs, défaillances), ce qui rappelle que la continuité d’activité est un enjeu aussi important que la lutte contre les pirates.
Le vol d’identifiants
Le CERT Santé souligne pour 2024, comme pour 2023, une forte activité malveillante autour du vol d’identifiants (identifiant et mot de passe) de comptes de messagerie et de comptes d’accès à distance. Concrètement : un faux e-mail « de l’Assurance Maladie », « de votre éditeur de logiciel » ou « d’un confrère » mène à une fausse page de connexion. Avec le mot de passe récupéré, l’escroc lit votre messagerie, se connecte à distance à votre poste ou envoie des messages piégés à vos correspondants.
Le rançongiciel
Un logiciel malveillant chiffre les fichiers du cabinet : dossiers patients, agenda, comptabilité. Le CERT Santé relève que ces attaques touchent des serveurs, des postes de travail ou des prestataires. Pour un cabinet, l’attaque d’un éditeur ou d’un hébergeur peut suffire à bloquer l’activité.
La fuite de données
Selon le CERT Santé, les fuites concernent principalement des identifiants de connexion et des données de santé à caractère personnel. Les données de patients peuvent ensuite servir à des arnaques ciblées ou à du chantage.
Les arnaques classiques
Les professionnels de santé reçoivent aussi les escroqueries visant toutes les entreprises : faux RIB de fournisseurs, faux support technique, faux conseiller bancaire. Elles ne sont pas spécifiques au secteur, mais une boîte mail professionnelle compromise les rend plus crédibles.
Les points faibles typiques d’un cabinet
Exemple réaliste : un cabinet de trois kinésithérapeutes partage un ordinateur d’accueil, ouvert en permanence sur le logiciel métier et la messagerie, avec un mot de passe collé sous l’écran. Le soir, l’un d’eux se connecte à distance depuis chez lui avec un logiciel de prise en main gratuit. Les sauvegardes se font sur un disque dur branché en permanence. Chacun de ces choix est compréhensible ; ensemble, ils ouvrent la voie à une attaque.
| Point faible | Risque | Correction |
|---|---|---|
| Compte unique partagé entre praticiens et secrétariat | Impossible de savoir qui a fait quoi ; un mot de passe volé ouvre tout | Un compte nominatif par personne, avec les droits nécessaires |
| Pas de double authentification | Connexion avec un mot de passe volé | Double authentification sur la messagerie, le logiciel en ligne et l’accès à distance |
| Accès à distance mal sécurisé | Porte d’entrée directe sur le poste ou le serveur | Solution fournie ou validée par l’éditeur ou le prestataire, avec double authentification et mises à jour |
| Envoi de données de santé par messagerie classique | Interception, erreur de destinataire, non-conformité | Messagerie sécurisée de santé (MSSanté) |
| Sauvegarde sur un disque toujours branché | Chiffré en même temps que le poste par un rançongiciel | Copie déconnectée ou hors site, restauration testée |
| Postes et logiciels pas à jour | Exploitation de failles connues | Mises à jour automatiques, contrat de maintenance clair |
| Pas de plan en cas de panne | Arrêt des soins, perte d’informations | Procédure dégradée sur papier, liste de contacts |
Les mesures de protection prioritaires
Les recommandations ci-dessous reprennent les bonnes pratiques publiées par le CERT Santé dans son observatoire 2024, adaptées à la taille d’un cabinet.
1. Double authentification partout où c’est possible
Le CERT Santé recommande une authentification à double facteur sur les applications exposées sur Internet et critiques. Pour un cabinet : messagerie, logiciel métier en ligne, accès à distance, banque en ligne.
2. Des mots de passe solides et un gestionnaire
Le CERT Santé fixe des règles de complexité : 12 caractères minimum pour les utilisateurs et 16 pour les administrateurs, et recommande l’usage d’un gestionnaire de mots de passe. Un mot de passe par service, jamais partagé, jamais affiché.
3. Des sauvegardes réellement protégées
Sauvegardes chiffrées, accès restreint, règle 3-2-1 (trois copies, deux supports différents, une copie hors site) et tests de restauration réguliers. Une sauvegarde qui n’a jamais été restaurée n’est qu’un espoir.
4. Maîtriser ce qui est exposé sur Internet
Le CERT Santé insiste sur la réduction de la surface d’attaque et la mise à jour des équipements d’accès à distance. Demandez à votre prestataire la liste de ce qui est accessible depuis l’extérieur (accès à distance, serveur, imprimante) et fermez ce qui n’est pas indispensable.
5. Utiliser la messagerie sécurisée de santé
L’ANS présente la MSSanté comme la messagerie permettant aux professionnels habilités d’échanger des données de santé en respectant leurs obligations : échanges chiffrés, hébergement certifié HDS (hébergeur de données de santé), accès réservé aux professionnels habilités. Elle est accessible depuis la plupart des logiciels métiers et existe en version nominative (pour les professionnels disposant d’un numéro RPPS) ou organisationnelle (partagée au sein d’une structure). Elle permet aussi d’échanger avec les patients via Mon espace santé.
6. Gérer les comptes et les départs
Un compte par personne, supprimé au départ d’un remplaçant, d’un stagiaire ou d’une secrétaire. Le CERT Santé fait de la gestion des comptes une bonne pratique à part entière.
7. Sensibiliser toute l’équipe
Le secrétariat est en première ligne face aux faux e-mails et aux faux appels. Quelques minutes de rappel régulier valent mieux qu’une longue formation oubliée.
Récapitulatif
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Double authentification | Connexion avec des identifiants volés | Messagerie, logiciel métier en ligne, accès à distance |
| Mots de passe de 12 caractères minimum (16 pour les comptes administrateurs) | Devinette et réutilisation de mots de passe | Gestionnaire de mots de passe |
| Sauvegardes chiffrées, déconnectées, testées | Perte des dossiers après un rançongiciel | Règle 3-2-1, test de restauration périodique |
| Réduction de l’exposition sur Internet | Intrusion par l’accès à distance | Inventaire avec le prestataire, mises à jour |
| MSSanté pour les données de santé | Interception et erreurs d’envoi | Boîte nominative ou organisationnelle via votre logiciel métier |
| Comptes nominatifs, fermés au départ | Accès d’anciens collaborateurs, absence de traçabilité | Liste des comptes revue régulièrement |
| Sensibilisation de l’équipe | Hameçonnage, faux support | Rappels courts, exemples réels |
Assurer la continuité des soins en cas d’attaque
Le CERT Santé recommande de se préparer à un incident cyber : exercices de gestion de crise, plan de continuité d’activité (PCA) et plan de reprise d’activité (PRA). À l’échelle d’un cabinet, cela tient sur une page :
- Fonctionnement dégradé : comment accueillir les patients, prescrire et tracer les actes si l’ordinateur est inaccessible (ordonnanciers et feuilles papier prêts à l’emploi).
- Agenda : une exportation régulière ou une copie imprimée des rendez-vous de la semaine.
- Contacts d’urgence : prestataire informatique, éditeur du logiciel métier, banque, assureur, CERT Santé, ordre professionnel.
- Sauvegarde : qui sait la restaurer, où elle se trouve, combien de temps cela prend.
- Communication : message type pour prévenir les patients et les correspondants.
Testez ce plan au moins une fois par an, par exemple en simulant une matinée sans informatique.
Que faire en cas d’incident ?
- Isolez l’appareil touché : débranchez le câble réseau et coupez le Wi-Fi, sans éteindre si possible (des traces utiles à l’analyse peuvent être perdues).
- Prévenez votre prestataire informatique et l’éditeur de votre logiciel métier.
- Basculez en fonctionnement dégradé pour continuer à soigner.
- Signalez l’incident : le CERT Santé traite les signalements les jours ouvrés de 9 h à 18 h et, en urgence, 24 h sur 24 et 7 jours sur 7 au +33 (0)9 72 43 91 25. Pour les établissements de santé et médico-sociaux, le signalement des incidents graves relève d’une obligation réglementaire ; pour les professionnels libéraux, renseignez-vous auprès de votre ordre ou de votre agence régionale de santé (ARS) sur la procédure applicable.
- Évaluez la violation de données : si des données de patients ont pu être consultées, copiées ou perdues, la notification à la CNIL et l’information des patients peuvent être nécessaires. Faites-vous conseiller.
- Conservez les preuves (messages, captures d’écran, demande de rançon) et déposez plainte.
- Ne payez pas de rançon sans avoir pris conseil : le paiement ne garantit ni la récupération des données ni l’absence de fuite.
- Faites-vous aider : Cybermalveillance.gouv.fr et 17Cyber (17cyber.gouv.fr) orientent vers des prestataires de proximité.
Ce guide vulgarise des bonnes pratiques ; il ne remplace ni un conseil juridique ni les consignes de votre ordre professionnel.
Questions fréquentes
Un cabinet libéral est-il vraiment une cible ?
Oui. Les attaques par hameçonnage et vol d’identifiants ne visent pas une taille d’organisation : elles visent quiconque possède une messagerie et des données de valeur. Les données de santé en font partie, et un cabinet a rarement une équipe informatique dédiée.
Puis-je envoyer un compte rendu à un confrère par Gmail ou Outlook ?
Ce n’est pas la bonne pratique. L’ANS met à disposition la MSSanté précisément pour échanger des données de santé de façon chiffrée, avec un hébergement certifié HDS, entre professionnels habilités. Elle est généralement intégrée à votre logiciel métier.
Mon logiciel est « dans le cloud » : je n’ai plus besoin de sauvegardes ?
Vérifiez auprès de votre éditeur ce que couvre son contrat (sauvegarde, durée de conservation, délai de restauration). Gardez en tête que le CERT Santé relève des attaques touchant des prestataires : un plan de fonctionnement dégradé reste indispensable.
Qui contacter en urgence en cas de cyberattaque ?
Votre prestataire informatique et votre éditeur d’abord, puis le CERT Santé (24 h sur 24 en urgence au +33 (0)9 72 43 91 25). Cybermalveillance.gouv.fr et 17Cyber peuvent aussi vous orienter.
Pour aller plus loin
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- Agence du numérique en santé — « CERT Santé » — missions, horaires et numéro d’urgence, chiffres clés 2024 (749 signalements, 73 % d’établissements publics, 44 % d’origine malveillante) : https://esante.gouv.fr/produits-services/cert-sante
- CERT Santé / ANS — « Observatoire des signalements d’incidents de sécurité des systèmes d’information en santé 2024 » — évolution des signalements, vol d’identifiants, 40 rançongiciels, fuites de données, bonnes pratiques (MFA, mots de passe 12/16 caractères, sauvegardes 3-2-1, exercices de crise, PCA/PRA) : https://esante.gouv.fr/sites/default/files/media_entity/documents/observatoire-incidents-cybersecurite-sante-2024.pdf
- Agence du numérique en santé — « Messagerie sécurisée de santé (MSSanté) » — fonctionnement, chiffrement, hébergement HDS, boîtes nominatives et organisationnelles, échanges avec les patients : https://esante.gouv.fr/strategie-nationale/mssante
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.