Les cyberattaques contre le secteur de la santé évoluent : les temps d’arrêt sont le nouveau point de pression

La cybersécurité dans le secteur de la santé doit prendre en compte les temps d’arrêt, les attaquants visant les systèmes critiques, les tiers et les processus cliniques pour perturber la prise en charge des patients.

Écrit par
Ross Filipek
Ross Filipek
Sep 24, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Depuis des années, les discussions sur la sécurité dans le secteur de la santé partent du même constat : les attaquants veulent les données des patients parce qu’elles ont de la valeur. 

C’est toujours vrai, mais ce n’est désormais plus toute l’histoire.

Pour certaines attaques, l’interruption des opérations peut donner un moyen de pression, avec ou sans vol de données de patients. Selon des données citées par Dark Reading, les cyberattaques visant les établissements de santé ont augmenté de 14 % au premier semestre 2026, contre une hausse globale de 11 % tous secteurs confondus.

Cette dépendance fait désormais partie du modèle de menace du secteur de la santé. Un hôpital n’est pas seulement une entreprise dotée de bases de données particulièrement sensibles. C’est un environnement de services où la prise en charge dépend des dossiers médicaux électroniques, de l’imagerie, de la planification, des communications, des systèmes de gestion des identités et des processus cliniques qui les relient.

Lorsque ces systèmes cessent de fonctionner, l’impact n’a rien d’abstrait. Les soignants n’ont plus accès aux outils et au contexte dont ils ont besoin pour assurer la continuité des soins.

Les attaquants comprennent ce déséquilibre. Un commerçant peut éventuellement mettre une application hors ligne pendant que les ingénieurs enquêtent sur une activité suspecte. Un hôpital doit prendre la même décision en tenant compte des rendez-vous retardés, des dossiers inaccessibles et du personnel clinique contraint d’utiliser des processus manuels plus lents. Lorsque le confinement lui-même peut perturber les soins, les attaquants disposent d’un moyen de pression avant même d’avoir chiffré une seule machine.

Les temps d’arrêt sont le nouveau point de pression de l’extorsion

Les rançongiciels ont toujours compté sur le chaos, mais le secteur de la santé offre un point de pression particulièrement efficace : le temps. Une organisation peut remplacer un mot de passe volé ou enquêter sur des données exposées. Elle ne peut pas récupérer les heures perdues à cause d’interventions retardées, de processus interrompus ou de cliniciens privés d’accès à des systèmes critiques.

Advertisement

Les incidents récents montrent à quelle vitesse les attaques destructrices peuvent dépasser le simple vol de données. La cyberattaque contre Stryker survenue plus tôt cette année aurait effacé des systèmes et des appareils dans toute l’entreprise, imposant un effort de récupération de grande ampleur. Dans ce type d’incident, le travail ne se limite pas à restaurer les fichiers perdus. Les équipes doivent rétablir la confiance entre les identités, les terminaux et les systèmes avant de pouvoir reprendre les opérations normales en toute sécurité.

L’attaque contre Stryker montre à quel point un incident informatique peut perturber l’ensemble des technologies médicales qui soutiennent la prestation des soins. Pour les hôpitaux, le même défi de récupération s’accompagne d’une urgence encore plus grande. Chaque heure supplémentaire consacrée par un établissement à valider ses systèmes entre en concurrence avec la nécessité d’assurer la continuité des soins.

La planification de la sécurité ne peut pas se résumer à empêcher les attaquants d’entrer. Les établissements de santé doivent également déterminer l’ampleur des dommages qu’une intrusion réussie peut causer avant d’être contenue.

La surface d’attaque d’un hôpital ne s’arrête pas à l’hôpital

L’interdépendance offre aux attaquants un autre moyen de provoquer des perturbations.

Le secteur de la santé moderne fonctionne au sein d’un écosystème interconnecté de laboratoires, de pharmacies, d’assureurs, de groupes de médecins, de fabricants de dispositifs médicaux, de plateformes cloud et de services de facturation. Beaucoup échangent des informations sensibles ou disposent de connexions de confiance vers les environnements des uns et des autres. Un incident chez l’un d’entre eux peut perturber des processus hospitaliers essentiels, même si le réseau de l’hôpital n’est jamais compromis.

Une compromission chez un prestataire partagé n’a pas besoin d’affecter le réseau d’un hôpital pour provoquer de véritables perturbations. Les équipes peuvent malgré tout devoir renouveler les identifiants, examiner les dossiers exposés, surveiller les tentatives d’hameçonnage, valider les intégrations et déterminer si les connexions auparavant approuvées restent sûres. Les prestataires de santé de petite taille sont particulièrement vulnérables à ces effets en cascade, car les mêmes personnes qui répondent à l’incident sont souvent celles qui assurent le fonctionnement quotidien des technologies.

Advertisement

Les établissements de santé ne devraient pas considérer la compromission d’un fournisseur comme un problème à régler par quelqu’un d’autre. Ils doivent se demander : si un partenaire, un compte ou un terminal est compromis, où l’attaquant peut-il aller ensuite ?

Concevoir une zone d’impact plus réduite

La prévention traditionnelle reste importante et efficace. L’authentification résistante à l’hameçonnage, l’application des correctifs, la protection des terminaux, la surveillance et des contrôles d’accès rigoureux réduisent tous la probabilité d’une intrusion. Cela dit, la prévention ne peut pas constituer à elle seule toute la stratégie de sécurité, car aucun contrôle n’élimine la possibilité d’une intrusion réussie.

La segmentation doit séparer les systèmes cliniques des réseaux de l’entreprise et des accès fournisseurs superflus. Les accès privilégiés doivent être suffisamment limités pour que la compromission d’un seul administrateur ne donne pas à un attaquant accès à l’ensemble de l’environnement. L’objectif n’est pas seulement d’empêcher le premier point d’ancrage, mais de veiller à ce que celui-ci ne puisse pas devenir un accès à toute l’entreprise.

Les établissements de santé ont besoin d’une cartographie précise des systèmes critiques, des comptes privilégiés, des connexions tierces et des dépendances entre les environnements cliniques et ceux de l’entreprise. Ils doivent savoir où sont stockées les données sensibles, qui peut y accéder, quels systèmes prennent en charge les processus destinés aux patients et ce qui cesserait de fonctionner si une connexion était interrompue. Essayer d’établir cette cartographie après le début d’une intrusion fait perdre un temps que les organisations ne peuvent pas se permettre.

Trop d’exercices sur table se concentrent sur la possibilité de détecter l’accès initial. Ils devraient également tester jusqu’où une compromission peut se propager en quelques minutes et si les équipes peuvent la contenir sans perturber les soins. Si un seul point d’accès peut exposer la majeure partie de l’organisation, le véritable problème réside dans la zone d’impact située derrière ce premier point d’ancrage.

La récupération doit permettre d’assurer la continuité des soins

Le secteur de la santé doit également adopter une définition plus large de la récupération. Les sauvegardes immuables sont essentielles, mais restaurer les données ne revient pas à rétablir les opérations. Les identités, l’accès aux appareils, les contrôles privilégiés et la confiance dans les systèmes doivent souvent être rétablis avant que les processus cliniques puissent reprendre en toute sécurité.

Les plans de récupération doivent tenir compte de la manière dont les opérations cliniques se poursuivent pendant les interventions techniques. Quels systèmes doivent redémarrer en premier ? Combien de temps certains processus peuvent-ils fonctionner manuellement ? Comment le personnel communiquera-t-il si les canaux habituels disparaissent ? Qui a le pouvoir d’isoler un système lorsque la décision de sécurité peut avoir des conséquences sur la prise en charge des patients ?

Advertisement

Il est bien plus facile de répondre à ces questions lors d’un exercice sur table mené en amont qu’à 3 heures du matin, au cœur d’une attaque active par rançongiciel.

La cyberrésilience devient un élément de la prise en charge des patients

Le secteur de la santé présentera toujours des caractéristiques que les attaquants pourront exploiter. Les informations sensibles doivent être collectées. Les technologies médicales anciennes ne peuvent pas toujours être corrigées selon un calendrier pratique. Les tiers ne vont pas disparaître. Les hôpitaux ne peuvent pas fermer chaque fois que le risque informatique augmente.

Les programmes de sécurité doivent composer avec ces réalités. Les organisations les mieux préparées à la prochaine vague d’attaques contre le secteur de la santé ne seront pas celles qui promettent que rien ne passera jamais. Elles sauront où une intrusion peut se propager, à quelle vitesse elles peuvent l’isoler et comment maintenir les opérations essentielles pendant la récupération.

Les programmes de sécurité du secteur de la santé doivent protéger la continuité avec autant de détermination que les données. La prochaine intrusion réussie ne devrait pas pouvoir décider si les soins se poursuivent.

À lire aussi : pour en savoir plus sur la manière dont les cyberattaques peuvent perturber la prise en charge des patients, découvrez l’ attaque par rançongiciel contre l’UMMC.

Ross Filipek

CISO at Corsica Technologies

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.