Entre dossiers patients, dispositifs médicaux connectés et urgences opérationnelles, les structures de santé en France sont devenues des cibles privilégiées : l’article explique pourquoi, comment les attaques se déroulent et quelles protections prioriser pour maintenir la continuité des soins.
- Les établissements de santé sont le 3e secteur le plus touché par les cyberattaques selon l’ANSSI, avec près de 1 200 incidents signalés entre 2022 et 2023
- Les rançongiciels ont progressé de 10 % en 2023, et 60 % des incidents impactent directement les données de patients ou d’employés
- Le coût moyen d’une violation de données dans le secteur a atteint 10,93 millions de dollars en 2023
- Les fragilités touchent autant le système d’information que les dispositifs médicaux connectés et la chaîne de sous-traitants
- Des mesures concrètes existent : sauvegardes testées, segmentation réseau, MFA et sensibilisation ciblée
Pourquoi les structures de santé en france sont des cibles prioritaires

Les hôpitaux, cliniques et Ehpad concentrent un actif rare et précieux : des données de santé complètes, difficilement remplaçables et revendables sur les marchés clandestins. Contrairement à un numéro de carte bancaire, un dossier patient informatisé ne s’annule pas. Il conserve sa valeur des années durant, ce qui en fait une cible de choix pour les groupes de cybercriminels spécialisés dans le rançongiciel.
À cette valeur intrinsèque s’ajoute une contrainte opérationnelle unique : un établissement de santé ne peut pas s’arrêter. Un service d’urgence, un bloc opératoire ou une unité de réanimation doivent fonctionner en continu, ce qui pousse les victimes à négocier plus vite, ou du moins à subir une pression maximale. Les attaquants le savent et exploitent cette urgence vitale comme un levier de chantage.
Le secteur cumule enfin des faiblesses structurelles bien identifiées par l’ANSSI : budgets informatiques contraints, personnel technique souvent restreint au regard du périmètre à couvrir, et une multiplication des points d’entrée liée aux dispositifs médicaux, aux accès distants et aux sous-traitants. Entre janvier 2021 et mars 2023, plus de la moitié des cyberincidents recensés en Europe par l’ENISA concernaient déjà le secteur de la santé, confirmant une tendance de fond et non un phénomène ponctuel. Cette conjonction de valeur des données, d’urgence opérationnelle et de surface d’attaque étendue explique la fréquence et la diversité des cyberattaques les plus fréquentes et leurs modes opératoires.
Les cyberattaques les plus fréquentes et leurs modes opératoires
Le phishing, porte d’entrée numéro un
La très grande majorité des intrusions commence par un courriel de phishing ciblant un agent administratif, un soignant ou un cadre. Le message imite souvent une facture, une convocation RH ou une alerte de sécurité informatique, et vise à récupérer des identifiants ou à faire exécuter une pièce jointe malveillante. Une fois les identifiants compromis, l’attaquant dispose d’un accès légitime, bien plus difficile à détecter qu’une intrusion technique classique.
Rançongiciels et déroulé type d’une attaque
Le scénario le plus redouté reste le rançongiciel. Il suit généralement une chronologie précise :
- reconnaissance discrète du réseau interne pendant plusieurs jours, voire semaines
- élévation de privilèges et mouvement latéral vers les serveurs critiques
- exfiltration de données sensibles avant chiffrement, pour doubler la pression
- chiffrement massif des systèmes, souvent déclenché la nuit ou le week-end
Cette progression explique pourquoi les attaques par rançongiciel ont encore augmenté de 10 % en 2023 : elles sont devenues un modèle économique rodé, avec des groupes structurés qui automatisent une partie de la chaîne d’attaque.
Vulnérabilités techniques et chaîne d’approvisionnement
L’exploitation de failles non corrigées sur des serveurs exposés reste une méthode complémentaire, tout comme la compromission de prestataires. Une plateforme d’hébergement de données de santé, un éditeur de logiciel métier ou un fournisseur de maintenance informatique peuvent devenir le maillon faible exploité pour atteindre plusieurs établissements simultanément. Cette diversité des modes opératoires a des conséquences directes sur les soins, les patients et la continuité d’activité.
Impacts sur les soins, les patients et la continuité d’activité

Des soins directement perturbés
Lorsqu’un système d’information hospitalier tombe, les conséquences sont immédiates : reports d’actes chirurgicaux non urgents, redirection de patients vers d’autres établissements, retour temporaire au papier pour la prescription et le suivi. Ce basculement, souvent activé via le plan blanc, ralentit considérablement les prises en charge et augmente le risque d’erreurs, notamment dans la traçabilité des traitements médicamenteux.
Un impact financier et réputationnel durable
Le coût moyen d’une violation de données de santé a atteint 10,93 millions de dollars en 2023, un record pour la treizième année consécutive selon les études internationales. Ce montant intègre les frais de remédiation technique, les pertes d’exploitation, les éventuelles sanctions liées au RGPD et l’érosion de la confiance des patients. Une attaque récente sur des mutuelles, début 2026, a d’ailleurs exposé les données personnelles de près de la moitié de la population française, illustrant l’ampleur que peuvent prendre ces incidents lorsqu’ils touchent la chaîne de sous-traitants du secteur santé.
| Indicateur | Valeur |
|---|---|
| Incidents signalés (2022-2023) | ~1 200 |
| Hausse des rançongiciels en 2023 | +10 % |
| Incidents impactant les données | ~60 % |
| Coût moyen d’une violation (2023) | 10,93 M$ |
| Part des cyberincidents européens touchant la santé | 53 % |
Au-delà des chiffres, c’est la relation de confiance entre patients et établissement qui se fragilise durablement. Ces impacts multiples trouvent leur origine dans des fragilités spécifiques du système d’information hospitalier qu’il convient désormais de détailler.
Les fragilités spécifiques du système d’information hospitalier
Un parc applicatif hétérogène et vieillissant
Un hôpital fait cohabiter des dizaines d’applications métier, parfois installées depuis quinze ou vingt ans, interconnectées avec le dossier patient informatisé sans toujours respecter les standards de sécurité actuels. Cette obsolescence rend le patch management complexe : mettre à jour un logiciel peut interrompre un service critique, ce qui pousse à repousser des correctifs pourtant indispensables.
Dispositifs médicaux et IoT médical difficiles à sécuriser
Les pompes à perfusion connectées, moniteurs de surveillance ou scanners fonctionnent souvent sous des systèmes d’exploitation qui ne peuvent plus être mis à jour sans perdre leur certification médicale. Le IoT médical constitue ainsi un angle mort persistant, invisible pour de nombreuses équipes informatiques traditionnelles.
-
PERIFIT Care+, Sonde Rééducation Périnéale Femme, Incontinence, Post-Partum💪 RÉSULTATS CONCRETS & CONTRÔLE DE L'INCONTINENCE Rééduquez et renforcez votre périnée et plancher pelvien pour améliorer les fuites liées à l'incontinence et soutenir votre récupération post-partum. Suivez vos progrès séance après séance grâce aux entraînements guidés dans l'app Perifit. 🧠 BIOFEEDBACK MÉDICAL AVEC DOUBLE CAPTEUR Cette sonde de musculation pelvienne à double capteur détecte vos contractions en temps réel pour vous aider à rééduquer correctement vos muscles. Obtenez un retour instantané pour travailler la force, l'endurance et la précision de votre plancher pelvien. 📱PROGRAMME PERSONNALISÉ & JEUX MOTIVANTS Transformez vos exercices Kegel femme en séances motivantes grâce à des jeux interactifs et des programmes de musculation pelvienne adaptés. Restez régulière avec des sessions quotidiennes courtes conçues pour s'intégrer à toutes les routines. ✅ CONFORT OPTIMAL & UTILISATION SIMPLE Appareil connecté au design ergonomique et doux pour une rééducation périnéale confortable à domicile. Mise en route en quelques minutes — connectez, démarrez et suivez le coaching guidé dans l'app. 🥇RECOMMANDÉ PAR LES PROFESSIONNELS DE SANTÉ Perifit Care+ est un dispositif médical CE Classe I, conçu avec des spécialistes de la santé et reconnu pour la rééducation périnéale, le traitement du prolapsus et de la descente d'organes, et la récupération post-partum. Une solution médicale sûre et efficace pour le bien-être et la santé pelvique.
-
Pinktens Dispositif médical connecté pour le confort féminin | Soulagement des douleurs menstruelles et de l’endométriose | Renforcement du périnée | Traitement Fuites UrinairesÉlectrostimulateur connecté 2-en-1 : mode TENS pour le soulagement des douleurs menstruelles et de l’endométriose, et mode de renforcement du périnée. Sans sonde, il utilise la stimulation du nerf tibial. Exercices de Kegel dans l'App. Résultats dès 3 semaines, efficacité testée cliniquement. Périnée musculation femme sans sonde : stimulation du nerf tibial, exercices de Kegel et respiration diaphragmatique. Adapté au post-partum, efficacité testée contre les fuites urinaires. Egalement utile en prévention. Soulagement des douleurs par TENS : action antidouleur rapide des règles douloureuses, endométriose et lombalgie. Agit dès les premières minutes grâce à une stimulation ciblée. Soulage naturellement, solution non médicamenteuse. Application Pinktens : protocoles complets de renforcement du périnée. Guide visuel pour le placement des électrodes et séances guidées pour une utilisation simple et intuitive. Connexion rapide, compatible iOS et Android. Pack complet : 1 Pinktens, 8 électrodes réutilisables tailles S et M, 2 câbles d’électrodes, câble USB-C, manuel et pochette. Solution sans sonde pour le renforcement du périnée via stimulation du nerf tibial. Batterie Li-ion rechargeable avec longue autonomie pour de nombreuses séances. 1h de recharge = 50 utilisations.
-
iHealth Track - Tensiomètre Bras pour Mesure Tension Artérielle, Pouls - 99 Mémoires - Affichage 3 Couleurs sur Écran LCD, Brassard Longue Portée - Dispositif Médical Bluetooth iOS, AndroidDécouvrez le Tensiomètre Bras iHealth Track - Le tensiomètre bras vous aide à mesurer votre tension artérielle, pouls et détecte les pulsations cardiaques irrégulières. Le tensiomètre affichera les données selon un code couleur sur l'écran : vert, jaune ou rouge vous permettant de vous situer selon les recommandations de l'Organisation Mondiale de la Santé (OMS). 99 Mesures en Mémoire - Le tensiomètre bras sauvegarde jusqu'à 99 mesures avant de les synchroniser vers l'application iHealth MyVitals via Bluetooth. Le tensiomètre utilise une méthode de mesure oscillométrique et inflation douce afin de prendre votre tension artérielle en toute simplicité à la maison. Tensiomètre Bras Pratique & Longue Portée - Le brassard mesure entre 22 et 42cm et s'adapte à toutes les morphologies. Les résultats sont faciles à comprendre grâce à son code couleur qui définit les niveaux de tension optimale (vert) et d'hypertension de niveaux 1 et 2/3 (orange et rouge). Surveiller votre tension et votre pouls en cas de battements de coeur irréguliers. Application MyVitals - Compatible Android et iOS, l'application iHealth MyVitals est gratuite et simple à utiliser. Elle vous permet d'enregistrer et de suivre vos mesures de tension artérielle, pouls et battements de cœur irréguliers dans le confort de votre domicile. Vous pouvez également partager les résultats sauvegardés avec votre professionnel de santé. Découvrez iHealth - Fabricant de produits de santé connectés innovants et pratiques, iHealth propose un écosystème d'appareils et accessoires facile à utiliser pour votre bien-être. Atteignez vos objectifs en suivant vos résultats sur notre application iOS et Android MyVitals. Restez connecté avec votre santé !
Comptes à privilèges, postes partagés et accès distants
Les postes de soins partagés entre plusieurs soignants, les comptes génériques ou les accès distants de télémaintenance multiplient les risques de compromission. Une gestion des identités et des accès insuffisamment cloisonnée permet à un attaquant, une fois entré, de circuler très largement sur le réseau. La dépendance croissante aux sous-traitants et aux services cloud, notamment pour l’hébergement de données de santé, ajoute une couche supplémentaire de complexité et de risque, chaque prestataire devenant un point d’entrée potentiel dans la chaîne d’approvisionnement globale. Face à ce constat, des mesures prioritaires de cybersécurité doivent être déployées sans freiner les équipes soignantes.
Mesures prioritaires de cybersécurité à déployer sans freiner les équipes
Sécuriser la donnée avant tout
La règle de sauvegarde 3-2-1, avec au moins une copie hors ligne et des tests de restauration réguliers, reste la meilleure garantie de reprise rapide après un rançongiciel. Sans restauration testée, une sauvegarde n’a aucune valeur opérationnelle en situation de crise.
Cloisonner et authentifier
- segmentation réseau pour isoler les dispositifs médicaux du reste du système d’information
- authentification multifacteur généralisée, en priorité sur les comptes à privilèges
- gestion des identités et des accès révisée pour supprimer les comptes génériques inutiles
- durcissement des serveurs exposés et patch management priorisé sur les vulnérabilités critiques
Détecter et former en continu
Une supervision de sécurité capable de repérer un mouvement latéral avant le chiffrement change radicalement l’issue d’une attaque. La sécurisation de la messagerie, couplée à une sensibilisation ciblée du personnel soignant et administratif au phishing, réduit mécaniquement le nombre d’incidents initiaux. Cybermalveillance.gouv.fr propose des ressources adaptées à ces campagnes de sensibilisation.
-
Yubico - Security Key C NFC - Noire - Clé de sécurité pour l'authentification à Deux facteurs (2FA), Connexion Via USB-C ou NFC, Certification FIDO U2F/FIDO2Fonctionne avec plus de 1 000 comptes : compatible avec Google, Microsoft et Apple. Une seule Security Key C NFC sécurise 100 de vos comptes préférés, y compris vos e-mails, vos gestionnaires de mots de passe et bien plus encore. Connexion rapide et pratique : branchez votre Security Key C NFC via USB-C et appuyez dessus, ou placez-la contre votre téléphone (NFC) pour vous authentifier. Pas de batterie, de connexion Internet ou de frais en plus. Technologie de passkey fiable : utilise les derniers standards de passkey (FIDO2/WebAuthn et FIDO U2F), mais ne prend pas en charge les mots de passe à usage unique. Pour les besoins complexes, optez pour la YubiKey 5 Series. Conçue pour durer : fabriquée à partir de matériaux robustes, étanches et résistants à l'écrasement. Produite en Suède selon les normes de sécurité les plus strictes. Clés principales et de rechange : tout comme vous avez un double pour la clé de votre domicile, nous vous recommandons d'acheter deux YubiKeys, l'une pour votre utilisation quotidienne et l'autre en tant que clé de rechange. Ainsi, vous ne serez jamais bloqué pour accéder à vos comptes. Non compatible : passez à la YubiKey 5 Series pour une utilisation avec l'application Yubico Authenticator. SÉCURITÉ ÉPROUVÉE (MICROLOGICIEL 5.7) : Intègre le micrologiciel YubiKey 5.7, offrant une authentification multifacteur (MFA) fluide et une protection contre le hameçonnage pour vos comptes préférés.
-
Yubico - YubiKey 5C NFC - Clé de sécurité pour l'authentification à Deux facteurs (2FA), Connexion Via USB-C ou NFC, Certification FIDO - Protection de Vos comptes en LigneFonctionne avec plus de 1000 comptes : elle est compatible avec les comptes les plus courants, comme Google, Microsoft et Apple. Une seule YubiKey 5C NFC sécurise plus de 100 de vos comptes préférés, notamment vos e-mails, vos gestionnaires de mots de passe et bien plus encore. Connexion rapide et pratique : branchez votre YubiKey 5C NFC via USB-C et appuyez dessus, ou placez-la contre votre téléphone (NFC), pour vous authentifier. Pas de batterie, de connexion Internet ou de frais en plus. La passkey la plus sécurisée : prend en charge FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, les cartes à puce (PIV), et OpenPGP. Polyvalente, elle s'adapte donc à la majorité des usages. Conçue pour durer : fabriquée à partir de matériaux robustes, étanches et résistants à l'écrasement. Produite en Suède selon les normes de sécurité les plus strictes. Clés principales et de rechange : tout comme vous avez un double pour la clé de votre domicile, nous vous recommandons d'acheter deux YubiKeys, l'une pour votre utilisation quotidienne et l'autre en tant que clé de rechange. Ainsi, vous ne serez jamais bloqué pour accéder à vos comptes. Application Yubico Authenticator : compatible avec l'application d'authentification la plus sûre pour appareils mobiles et ordinateurs de bureau. SÉCURITÉ ÉPROUVÉE (MICROLOGICIEL 5.7) : Intègre le micrologiciel YubiKey 5.7, offrant une authentification multifacteur (MFA) fluide et une protection contre le hameçonnage pour vos comptes préférés.
-
Clé de sécurité FIDO2 - USB d'authentification à Deux facteurs universels universels (Type A) pour la Protection Multicouche (HOTP) dans Windows/Linux/Mac OS, Gmail, Facebook, Dropbox, GitHubMonde sans mot de passe : une nouvelle façon révolutionnaire de protéger les informations de votre compte. En étant certifié FIDO2 par le plus grand écosystème au monde pour une authentification standard et interopérable, FIDO2 permet une expérience de connexion quotidienne sans effort et sans mot de passe mais plus sûre que la sécurité générique. **Remarque : FIDO2 ne prend pas en charge la connexion Mac. Protection du compte en ligne : la clé FIDO2 est rétrocompatible avec le protocole U2F et fonctionne avec le dernier navigateur Chrome avec des systèmes d'exploitation tels que : Windows, MacOS ou Linux. U2F peut être pris en charge et protégé sur tous les sites Web qui suivent les protocoles U2F. Authentification multi-factored : technologie avancée HOTP intégrée qui complète le processus unique d'authentification multi-facteurs. Éliminez les soucis et évitez de perdre les informations de votre compte pour le vol, l'hameçonnage, le piratage ou d'autres escroqueries en ligne. Remarque : Seuls les utilisateurs d'entreprise utilisant le répertoire actif Azure peuvent accéder à Windows Hello via la clé de sécurité Thetis FIDO2. Compact et durable : design à 360° avec couvercle rotatif en alliage d'aluminium qui protège le connecteur USB lorsqu'il n'est pas utilisé. L'alliage robuste et durable protège la clé FIDO2 de l'usure quotidienne, des chutes accidentelles et des rayures. Design portable : le design ultra-portable vous permet d'emporter votre clé FIDO partout où vous en avez besoin.
Encadrer les sous-traitants
Chaque contrat avec un prestataire ou un hébergeur de données de santé doit intégrer des exigences de sécurité vérifiables, des clauses d’audit et des engagements de continuité. Cette rigueur contractuelle prépare aussi la structure à réagir efficacement le jour où survient malgré tout un incident.
Que faire en cas d’attaque: réaction, communication et obligations
Les premiers réflexes techniques
Isoler immédiatement les systèmes compromis, sans les éteindre brutalement pour préserver les preuves numériques, constitue la priorité absolue. L’activation d’une cellule de crise, en lien avec le plan blanc, permet de coordonner la continuité des soins pendant que les équipes techniques travaillent à l’endiguement de l’attaque.
S’appuyer sur les acteurs de référence
L’ANSSI et le CERT-FR apportent un accompagnement technique précieux pour qualifier l’attaque et orienter la remédiation. Cybermalveillance.gouv.fr reste également un point d’entrée utile pour les structures de plus petite taille, comme certains Ehpad ou cliniques disposant de moyens informatiques limités.
Notification et conformité
Une violation de données de santé impose des obligations strictes au titre du RGPD, avec notification à la CNIL et, selon la gravité, information des patients concernés. Ces démarches doivent s’articuler avec la déclaration auprès de l’assureur cyber et, le cas échéant, un dépôt de plainte. Le retour d’expérience post-incident, souvent négligé, constitue pourtant l’étape la plus rentable pour progresser en maturité et éviter la répétition des mêmes failles.
Face à des menaces qui ne cessent de se sophistiquer, la cybersécurité hospitalière n’est plus une option technique périphérique mais une condition de la qualité et de la continuité des soins.




