Vulnérabilités à la pelle, nouveau règlement européen : les dispositifs médicaux de retour sur le devant de la scène SSI
Je vous parlais il y a une quinzaine de jours de l’alerte lancée par la FDA, appelant tous les patients américains disposant d’un pacemaker à se rapprocher de leur médecin pour savoir si leur stimulateur cardiaque faisait parti des 465 000 appareils vulnérables devant être « patchés » rapidement.
La semaine dernière, nous apprenions que les pompes à perfusion Medfusion 4000 de la marque Smiths Medical étaient atteintes de trois vulnérabilités et pas des moindres, qui ne seraient pas corrigées avant janvier 2018 !!!
Possibilité d’exécuter du code arbitraire à distance grâce un débordement de la mémoire tampon « buffer overflow » non maîtrisé, ce qui entraîne également la possibilité de neutraliser totalement le module de communication sans fil. Sans oublier la cerise sur le gâteau, connexion automatique Wifi avec des informations codées en dur dans le firmware de l’appareil. Le score CVSS V3 attribué à cette vulnérabilité (CVE-2017-12725) pas encore détaillée publiquement est de 9,8 / 10 !
Cette semaine, c’est au tour de Philips de corriger deux importantes vulnérabilités liées à la connexion Wifi de ces moniteurs patients portatifs MX40 de première génération. Ces vulnérabilités permettent de détourner le dispositif vers un autre réseau Wifi (je vous en parlerais plus en détails, prochainement sur le site de l’APSSIS) ce qui va faire passer le moniteur en mode autonome et ne plus renvoyer d’informations vers la centrale de surveillance, mais également et plus grave encore, l’éventualité que le moniteur passe en mode télémétrie et n’émette plus d’alarme en local non plus !

Clou du spectacle, on notera également cette semaine, la publication d’une « batterie » de vulnérabilités sur le protocole Bluetooth regroupées sous le nom de BlueBorne, et là encore les dispositifs médicaux ne seront probablement pas épargnés. Au delà de la vidéo de présentation très médiatique d’Armis Labs à faire flipper madame Michu. Il y a un vrai contenu et de vrais risques : https://www.kb.cert.org/vuls/id/240311
L’ANSM a annoncé dans un récent communiqué, la mise en œuvre progressive de deux nouveaux règlements européens [1] relatifs aux dispositifs médicaux, qui vont imposer plus de transparence et plus de traçabilité.
A noter :
- la création d’une nouvelle base de données européenne (pour une meilleure connaissance du marché, des incidents et des investigations cliniques)
- la mise en place d’un identifiant unique pour chaque DM
- notification des incidents au niveau européen pour les fabricants
- production de résumés périodiques de sécurité (PSUR) pour les fabricants
- cahier des charges renforcé en matière de compétences et de contrôles pour les organismes notifiés (avec notamment la mise en place de contrôles inopinés chez les fabricants)
- désignation d’un responsable du respect de la réglementation chez le fabricant
A part ça, j’ai entendu dire que le taux de chômage ne semblait pas s’accentuer dans le secteur de la SSI...
(1) Publiés au JO Européen le 05/05/2017
- Règlement (UE) 2017/745 sur les dispositifs médicaux
- Règlement (UE) 2017/746 sur les dispositifs médicaux de diagnostic in vitro
Avez-vous apprécié ce contenu ?
A lire également.

La cyber face au défi des modèles mentaux
14 avril 2026 - 08:41,
Tribune
-Un modèle mental, c’est un prisme au travers duquel nous regardons la réalité. Des lunettes filtrantes si vous préférez.

Comment quantifier un risque
31 mars 2026 - 08:06,
Tribune
-Après avoir expliqué qu’une PSSI et une appréciation des risques ne servaient à rien (ici 1) -mais un peu quand même -, intéressons-nous à un autre sujet brûlant qui déchaîne les passions, pire que JR (2) et la fin du Prisonnier (3) : la quantification du risque.

Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé
26 mars 2026 - 19:08,
Actualité
- Rédaction, DSIHDans un contexte réglementaire européen exigeant, qui garantit un accès et un partage sécurisés des données de santé, le projet PARTAGES apporte une réponse opérationnelle aux défis posés à l’IA en santé. Coordonné par la Plateforme des données de santé (Health Data Hub) et réunissant 32 partenaires...

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire
23 mars 2026 - 09:58,
Actualité
- Rédaction, DSIHEn validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, proj...
