Cognizant Technology Solutions fait face à une pression juridique croissante après qu’une fuite de données prolongée au sein de sa filiale de santé, TriZetto Provider Solutions (TPS), a exposé des informations personnelles sensibles et est restée indétectée pendant près d’un an.
Plusieurs actions collectives accusent désormais le géant des services informatiques de ne pas avoir protégé les données et d’avoir tardé à prévenir les personnes concernées.
L’entreprise « … accorde une très grande importance à la protection des informations et regrette tout désagrément que cet incident a pu causer », a déclaré un porte-parole de TriZetto à CNBC-TV18.
Portée et conséquences de la fuite de données chez TriZetto
La fuite a touché des personnes dans plusieurs États, notamment en Arizona et en Californie.
Selon les informations disponibles, les données exposées comprenaient des numéros de sécurité sociale, des informations sur des comptes financiers et des adresses personnelles.
Bien que Cognizant n’ait pas communiqué publiquement de détails techniques, les plaintes dénoncent des défaillances dans des fonctions essentielles de surveillance de la sécurité et de détection des incidents.
Les plaignants soutiennent également que Cognizant et TriZetto n’ont pas réagi rapidement après avoir découvert la fuite, retardant ainsi des notifications qui auraient pu permettre aux victimes de limiter les préjudices.
Les plaintes critiquent en outre le manque de transparence des communications publiques de Cognizant, soulignant que l’entreprise n’a pas clairement expliqué la cause profonde de la fuite ni détaillé les mesures correctives spécifiques.
Pourquoi les données personnelles volées sont si dangereuses
Les numéros de sécurité sociale et les données de comptes financiers restent des actifs précieux pour les cybercriminels.
Une fois compromises, ces informations peuvent être réutilisées à des fins de fraude, de création d’identités synthétiques et de prise de contrôle de comptes. Contrairement aux mots de passe, ces identifiants personnels ne peuvent pas être simplement réinitialisés.
Le retard dans la notification aggrave le problème. Selon les plaintes, les personnes concernées ont perdu un temps précieux pour geler leur dossier de crédit, surveiller leurs comptes ou prendre d’autres mesures de protection.
Pour les secteurs réglementés comme la santé, les retards de notification peuvent également soulever des problèmes de conformité, selon les lois applicables au niveau des États et au niveau fédéral.
Limiter l’ampleur des incidents de sécurité
Des incidents comme la fuite de données chez TriZetto montrent à quel point des failles de sécurité peuvent rapidement se transformer en une exposition prolongée et en risques juridiques.
Si aucun contrôle de sécurité ne peut empêcher toutes les attaques, une combinaison de mesures techniques, procédurales et de gouvernance peut contribuer à réduire les risques et les conséquences.
- Renforcer la détection et la surveillance grâce à la journalisation continue, à la visibilité sur les terminaux et à la détection des anomalies afin d’identifier plus tôt les activités non autorisées.
- Renforcer les contrôles d’identité et d’accès en appliquant le principe du moindre privilège, en supprimant les comptes partagés et en exigeant l’authentification multifacteur pour tous les systèmes sensibles.
- Réduire l’exposition des données en chiffrant les informations sensibles, en limitant la conservation des données et en mettant en place des contrôles de prévention des pertes de données.
- Renforcer la gestion des risques liés aux tiers et aux fournisseurs grâce à des évaluations de sécurité régulières, à des obligations contractuelles de notification des fuites et à une supervision continue.
- Améliorer la préparation à la réponse aux incidents en organisant régulièrement des exercices sur table, en prolongeant la conservation des journaux et en définissant clairement les processus d’escalade et de communication.
- Limiter l’impact d’une fuite grâce à la segmentation du réseau, aux principes du zero trust, et à une gestion proactive des vulnérabilités et à la gestion des correctifs.
Ensemble, ces mesures aident les organisations à réduire le temps de présence des attaquants et à limiter l’ampleur des incidents.
Les données de santé centralisées attirent les attaquants
La fuite chez TriZetto illustre une tendance plus large et préoccupante dans le secteur de la santé : les fournisseurs informatiques qui gèrent le traitement des demandes de remboursement et les données liées aux patients sont devenus des cibles de choix pour les cybercriminels.
Ces organisations regroupent souvent de vastes quantités d’informations sensibles, ce qui les rend particulièrement intéressantes pour les attaquants qui recherchent un accès à long terme plutôt qu’une perturbation rapide.
Alors que les attaquants conservent un accès à long terme aux données centralisées, les organisations délaissent de plus en plus la sécurité reposant uniquement sur le périmètre au profit de modèles zero trust

