Sur 764 signalements d’incidents recensés par l’Agence du numérique en santé en 2025, 400 étaient d’origine malveillante et 28 relevaient d’attaques par rançongiciel.
Source : Observatoire des signalements d’incidents de sécurité des systèmes d’information de santé, Agence du numérique en santé et CERT Santé, édition 2025.
La bonne question n’est donc pas seulement « suis-je protégé », mais : combien de temps ma structure peut-elle fonctionner sans informatique, et quelle quantité de données puis-je accepter de perdre ?
L’ANSSI nomme ces deux paramètres la durée maximale d’interruption admissible et la perte de données maximale admissible.
Ce que nous mettons en place
- Des serveurs hébergés chez des hébergeurs certifiés HDS, en local ou en architecture hybride selon la criticité de chaque application.
- Une stratégie de sauvegarde conforme aux fondamentaux publiés par l’ANSSI : trois copies distinctes des données, deux supports différents, dont une sauvegarde hors ligne.
- Des tests de restauration réguliers et une procédure de restauration écrite, également recommandés par l’ANSSI. Une sauvegarde jamais restaurée n’est pas une sauvegarde, c’est une hypothèse.
- Un plan de reprise et un plan de continuité intégrant le mode dégradé, c’est-à-dire la façon de continuer à prendre en charge les patients pendant l’indisponibilité du système d’information. En 2025, 38 % des signalements correspondaient précisément à ce cas.
- Un exercice de crise associant la direction, les praticiens et le secrétariat, pas seulement l’équipe technique.
- L’organisation de la déclaration d’incident. Les établissements de santé, les hôpitaux des armées, les centres de radiothérapie, les laboratoires de biologie médicale et les établissements et services médico sociaux sont tenus de signaler sans délai les incidents graves. Selon les cas, une notification à la CNIL et un dépôt de plainte s’ajoutent à ce signalement.
À anticiper
NIS 2 : un cadre à préparer dès maintenant
Le secteur de la santé figure parmi les secteurs hautement critiques de la directive NIS 2, qui impose aux entités concernées une gouvernance de la cybersécurité, une analyse de risque documentée, la sécurisation de leur chaîne de sous traitance, un plan de continuité et la notification des incidents significatifs à l’autorité nationale. En France, ce cadre entrera en vigueur une fois l’ensemble des textes de transposition promulgués : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, adopté par le Sénat en mars 2025, puis les décrets et arrêtés qui fixeront le périmètre exact et les exigences applicables. Les seuils envisagés élargissent nettement le nombre de structures concernées par rapport à NIS 1, et une structure située en dessous de ces seuils peut être désignée par l’État.
Deux points méritent votre attention dès aujourd’hui. D’abord, les mesures attendues recoupent largement ce qui figure déjà dans notre contrat d’infogérance : analyse de risque, sauvegardes testées, cloisonnement réseau, authentification renforcée, plan de reprise et de continuité. Ensuite, la conformité relève de la direction, qui arbitre et engage la structure, pas seulement de l’équipe technique. Nous vous aidons à vérifier votre éligibilité sur Mon Espace NIS2, à mesurer l’écart entre votre situation actuelle et les exigences annoncées, et à répartir la mise en conformité sur un calendrier réaliste, au rythme de publication des textes.