Secrecy Care Blog
Find the latest news from Secrecy Care, new products, events, and articles from our experts here.
Find the latest news from Secrecy Care, new products, events, and articles from our experts here.

Un hôpital ne se protège pas comme une banque. Il fonctionne jour et nuit, ne peut pas fermer pour une mise à jour, et emploie des milliers de personnes dont la sécurité informatique n'est pas le métier. La cybersécurité hôpital se construit avec ces contraintes, pas contre elles.
Le CERT Santé, service de réponse à incident de l'Agence du Numérique en Santé, a recensé 749 incidents déclarés en 2024 dans les établissements sanitaires et médico-sociaux, soit 29 % de plus qu'en 2023. Cette hausse traduit surtout une meilleure remontée des signalements : dans le même temps, le nombre d'incidents majeurs recule. Le rançongiciel reste la menace la plus lourde de conséquences, et les compromissions de comptes de messagerie ou de VPN, souvent obtenues par hameçonnage, constituent le point d'entrée le plus fréquent. Les mesures qui font la différence sont connues et documentées : sécuriser les accès distants et l'annuaire d'entreprise, disposer de sauvegardes déconnectées et testées, préparer un mode dégradé pour la continuité des soins, s'entraîner par des exercices de crise, et signaler tout incident grave sans délai. Le chiffrement des données de santé complète ce socle sur un point précis : une base exfiltrée mais illisible retire à l'attaquant son principal levier de chantage.
Les chiffres d'abord. 749 incidents déclarés en 2024, contre 580 environ l'année précédente. Le CERT Santé interprète cette progression comme un signe de maturité : les structures signalent davantage, notamment dans le médico-social, où les dispositifs de remontée se généralisent.
Le recul des incidents majeurs va dans le même sens. Exercices de crise, alertes ciblées, accompagnement personnalisé et audits menés dans le cadre du programme CaRE produisent des effets mesurables.
Les modes opératoires évoluent. Début 2026, le CERT Santé a relevé une tendance structurante : la neutralisation des outils de détection sur les postes devient une étape quasi systématique avant le déclenchement d'une attaque. Il a également documenté des campagnes d'hameçonnage ciblant ses bénéficiaires, des fuites d'identifiants et des compromissions de comptes de messagerie et de VPN, identifiées grâce à la coopération avec les autres centres de réponse à incident français.
Le rançongiciel demeure la menace la plus impactante, non par sa fréquence mais par ses conséquences : interruption des soins, report d'interventions, retour au papier pendant des semaines.
Que faire, dans quel ordre ?
Sécuriser les accès distants vient en premier. Les comptes VPN et de messagerie compromis ouvrent la porte à la majorité des intrusions ; une authentification multifacteur sur ces accès, y compris pour les prestataires, ferme l'entrée la plus empruntée.
Protéger l'annuaire d'entreprise ensuite. Dans les compromissions majeures documentées par le CERT Santé, l'annuaire des comptes et des droits constitue la cible qui permet à l'attaquant de tout obtenir d'un coup. Cloisonner les comptes d'administration, limiter les privilèges permanents et surveiller les modifications de droits relèvent de ce chantier.
Disposer de sauvegardes déconnectées, et vérifier qu'elles se restaurent. Une sauvegarde accessible depuis le réseau compromis sera chiffrée avec le reste. Une sauvegarde jamais testée en restauration n'est qu'une hypothèse.
Préparer le mode dégradé. Le volet numérique du plan blanc décrit comment maintenir les soins sans système d'information : procédures papier, circuits de prescription, accès aux dossiers vitaux, communication interne.
S'entraîner. Le CERT Santé met à disposition des kits d'exercice de crise autoporteurs, calibrés selon trois niveaux de maturité. Une organisation qui n'a jamais simulé une attaque découvre ses angles morts le jour où elle ne peut plus se le permettre.
Signaler enfin, sans attendre d'avoir tout compris.
Le rançongiciel a changé de nature. Il ne se contente plus de bloquer l'accès aux fichiers : il les exfiltre d'abord, puis menace de les publier. Cette double extorsion vise le point le plus sensible d'un établissement de santé, la confidentialité des dossiers patients, et elle fonctionne même lorsque les sauvegardes permettent de redémarrer.
C'est ici que le chiffrement des données de santé prend un rôle que les guides de cybersécurité hospitalière mentionnent rarement. Si les données exfiltrées sont chiffrées au niveau applicatif, avec des clés conservées hors du périmètre compromis, l'attaquant n'emporte que des blocs inexploitables. La menace de publication perd sa substance.
Ce mécanisme produit un second effet, juridique. L'article 34 du RGPD dispense d'informer les personnes concernées lorsque les données touchées par une violation ont été rendues incompréhensibles pour toute personne non autorisée, notamment par chiffrement. Pour un établissement, la différence entre notifier la CNIL et devoir prévenir individuellement des dizaines de milliers de patients est considérable.
Deux conditions rendent cette protection réelle. Les clés ne doivent pas résider sur les mêmes systèmes que les données, sans quoi l'attaquant qui exfiltre l'un emporte l'autre. Et le chiffrement doit couvrir les gisements que l'on oublie : exports, environnements de test, sauvegardes.
Un lundi matin, plusieurs postes affichent un message de rançon. Le système d'information devient inaccessible en une heure.
La première décision consiste à isoler le réseau plutôt qu'à chercher la cause. La seconde, souvent négligée sous la pression, est de signaler l'incident sur le portail du CERT Santé et de prévenir l'agence régionale de santé, ce qui déclenche un accompagnement et, si nécessaire, la coordination avec des prestataires de réponse à incident qualifiés. La direction active la cellule de crise prévue au plan blanc, et l'établissement bascule en mode dégradé.
Dans les heures qui suivent, l'équipe informatique et le CERT Santé identifient le point d'entrée, mesurent le périmètre compromis et établissent si des données ont été exfiltrées. Cette dernière question conditionne toute la suite : l'obligation de notification à la CNIL, l'information des patients, la communication externe.
Un établissement qui a mené un exercice de crise dans l'année reconnaît chacune de ces étapes. Les autres les découvrent.
Les articles D. 1111-16-2 à D. 1111-16-4 du Code de la santé publique imposent aux établissements de santé de signaler sans délai à l'agence régionale de santé les incidents graves de sécurité des systèmes d'information. Cette obligation, précisée par le décret n° 2022-715 du 27 avril 2022, s'applique sans seuil de taille et a été étendue aux établissements médico-sociaux par l'ordonnance n° 2020-1407 du 18 novembre 2020.
Le référentiel de certification de la Haute Autorité de Santé, en vigueur dans sa version 2025 depuis le 1er septembre 2025, intègre des critères de maîtrise des risques de sécurité numérique. La cybersécurité devient un élément de l'évaluation de la qualité des soins.
Côté doctrine, la Politique générale de sécurité des systèmes d'information de santé, la PGSSI-S, rassemble les référentiels et guides applicables, dont les exigences essentielles reprises dans le programme Ségur. Le programme CaRE, Cyber accélération et Résilience des Établissements, finance des audits et des mesures de sécurisation. Le référentiel MaturiN-H, alimenté chaque année par les établissements, permet d'objectiver leur niveau de maturité et d'orienter les priorités (source : Agence du Numérique en Santé, Observatoire des signalements d'incidents de sécurité des systèmes d'information, rapport public publié le 12 mai 2026).
La transposition de la directive NIS2 étend le périmètre des établissements soumis à des obligations formalisées de gestion des risques, avec une échéance opérationnelle fixée au 17 octobre 2026 pour le secteur. Les exigences qu'elle porte recoupent largement les mesures évoquées ici ; ce qui change, c'est le passage d'une bonne pratique à une obligation contrôlable.
L'autre mouvement concerne la détection. La neutralisation des outils de sécurité des postes, observée par le CERT Santé début 2026 comme étape préparatoire des attaques, oblige à repenser la surveillance : ce qui repose sur le poste seul ne suffit plus, et l'analyse des comportements au niveau du réseau et de l'annuaire devient le second filet. Dans ce paysage, la protection de la donnée elle-même, par un chiffrement dont les clés échappent au périmètre attaqué, constitue le dernier rempart lorsque les autres ont cédé.
Message clé : la cybersécurité hôpital repose sur des mesures connues, accès, annuaire, sauvegardes, exercices et signalement, auxquelles le chiffrement des données ajoute une garantie que rien d'autre n'apporte : rendre l'exfiltration inutile.
Un établissement n'a pas besoin de tout faire à la fois. Il a besoin de savoir dans quel ordre, et de commencer.
Quelles sont les cyberattaques les plus fréquentes contre les hôpitaux ? Les compromissions de comptes de messagerie ou de VPN, souvent par hameçonnage, constituent le point d'entrée le plus courant ; le rançongiciel reste la menace aux conséquences les plus lourdes selon le CERT Santé.
Un hôpital doit-il signaler une cyberattaque ? Oui, tout incident grave de sécurité des systèmes d'information doit être signalé sans délai à l'agence régionale de santé, conformément aux articles D. 1111-16-2 et suivants du Code de la santé publique, sans seuil de taille.
Qu'est-ce que le programme CaRE ? Le programme Cyber accélération et Résilience des Établissements, porté par l'Agence du Numérique en Santé, finance des audits et des mesures de sécurisation dans les établissements de santé.
Comment un hôpital se prépare à une cyberattaque ? En rédigeant le volet numérique de son plan blanc, en organisant des exercices de crise à l'aide des kits du CERT Santé, et en vérifiant régulièrement que ses sauvegardes se restaurent.
Le chiffrement protège-t-il contre un rançongiciel ? Pas contre le blocage, que seules les sauvegardes traitent ; mais contre l'exfiltration, oui : des données chiffrées avec des clés hors du périmètre compromis retirent à l'attaquant son levier de chantage.
Que fait le CERT Santé en cas d'incident ? Il accompagne l'établissement dans l'analyse et la neutralisation, coordonne si nécessaire l'intervention de prestataires qualifiés, et aide à produire un plan de remédiation après une compromission importante.
Le CERT Santé a recensé 749 incidents déclarés en 2024, en hausse de 29 %, avec un recul des incidents majeurs et le rançongiciel comme menace la plus lourde. Les mesures prioritaires sont l'authentification multifacteur sur les accès distants, la protection de l'annuaire d'entreprise, des sauvegardes déconnectées et testées, un mode dégradé préparé, des exercices de crise réguliers et le signalement sans délai des incidents graves. Le chiffrement des données de santé, avec des clés conservées hors du périmètre exposé, neutralise la menace d'exfiltration et peut dispenser d'informer les patients au titre de l'article 34 du RGPD.
Trois vérifications à mener ce trimestre : confirmez que l'authentification multifacteur s'applique aux comptes VPN de vos prestataires et pas seulement à vos agents ; restaurez une sauvegarde complète sur un environnement isolé pour mesurer le temps réel de reprise ; et identifiez où résident les clés de chiffrement de vos données patients par rapport aux serveurs qui les hébergent.
Une sauvegarde accessible depuis le réseau compromis sera chiffrée avec le reste.
Le signalement au CERT Santé déclenche l'accompagnement ; il ne suppose aucun diagnostic préalable.
Des données exfiltrées mais illisibles retirent au rançongiciel son second levier, la menace de publication.
Imaginez un hôpital comme un bâtiment qui ne ferme jamais. On ne peut pas en verrouiller toutes les portes : les urgences doivent rester ouvertes, les soignants circulent, les prestataires entrent et sortent. La sécurité consiste alors à surveiller les accès plutôt qu'à les condamner, à garder un double des dossiers dans un lieu séparé, et à répéter les gestes à faire si le courant se coupe. Le chiffrement ajoute une dernière précaution : les dossiers eux-mêmes sont écrits dans une langue que seul le personnel autorisé sait lire, de sorte qu'un cambrioleur qui repart avec les armoires n'emporte rien d'exploitable.
Plusieurs chantiers concentrent l'essentiel du gain. Sur l'annuaire d'entreprise, séparer les comptes d'administration en niveaux distincts, retirer les privilèges permanents au profit d'élévations temporaires, et surveiller les modifications de groupes sensibles ; c'est la cible systématique des compromissions majeures documentées par le CERT Santé. Sur les accès distants, imposer une authentification multifacteur résistante à l'hameçonnage sur les VPN et la messagerie, y compris pour les comptes de prestataires, et journaliser ces authentifications de façon centralisée. Sur les sauvegardes, appliquer une règle de copie hors ligne ou immuable, tester la restauration complète au moins une fois par an, et vérifier que les sauvegardes elles-mêmes sont chiffrées avec des clés distinctes de la production. Sur la détection, compenser la neutralisation possible des agents de poste par une surveillance réseau et une analyse des journaux d'annuaire. Sur le chiffrement des données patients enfin, privilégier un chiffrement applicatif avec des clés conservées dans un service distinct, aux droits disjoints de ceux des comptes d'administration système, et documenter ce dispositif : c'est ce document qui permettra, le cas échéant, d'invoquer l'article 34 du RGPD.