Publicité en cours de chargement...
Vulnérabilités à la pelle, nouveau règlement européen : les dispositifs médicaux de retour sur le devant de la scène SSI
Je vous parlais il y a une quinzaine de jours de l’alerte lancée par la FDA, appelant tous les patients américains disposant d’un pacemaker à se rapprocher de leur médecin pour savoir si leur stimulateur cardiaque faisait parti des 465 000 appareils vulnérables devant être « patchés » rapidement.
La semaine dernière, nous apprenions que les pompes à perfusion Medfusion 4000 de la marque Smiths Medical étaient atteintes de trois vulnérabilités et pas des moindres, qui ne seraient pas corrigées avant janvier 2018 !!!
Possibilité d’exécuter du code arbitraire à distance grâce un débordement de la mémoire tampon « buffer overflow » non maîtrisé, ce qui entraîne également la possibilité de neutraliser totalement le module de communication sans fil. Sans oublier la cerise sur le gâteau, connexion automatique Wifi avec des informations codées en dur dans le firmware de l’appareil. Le score CVSS V3 attribué à cette vulnérabilité (CVE-2017-12725) pas encore détaillée publiquement est de 9,8 / 10 !
Cette semaine, c’est au tour de Philips de corriger deux importantes vulnérabilités liées à la connexion Wifi de ces moniteurs patients portatifs MX40 de première génération. Ces vulnérabilités permettent de détourner le dispositif vers un autre réseau Wifi (je vous en parlerais plus en détails, prochainement sur le site de l’APSSIS) ce qui va faire passer le moniteur en mode autonome et ne plus renvoyer d’informations vers la centrale de surveillance, mais également et plus grave encore, l’éventualité que le moniteur passe en mode télémétrie et n’émette plus d’alarme en local non plus !

Clou du spectacle, on notera également cette semaine, la publication d’une « batterie » de vulnérabilités sur le protocole Bluetooth regroupées sous le nom de BlueBorne, et là encore les dispositifs médicaux ne seront probablement pas épargnés. Au delà de la vidéo de présentation très médiatique d’Armis Labs à faire flipper madame Michu. Il y a un vrai contenu et de vrais risques : https://www.kb.cert.org/vuls/id/240311
L’ANSM a annoncé dans un récent communiqué, la mise en œuvre progressive de deux nouveaux règlements européens [1] relatifs aux dispositifs médicaux, qui vont imposer plus de transparence et plus de traçabilité.
A noter :
- la création d’une nouvelle base de données européenne (pour une meilleure connaissance du marché, des incidents et des investigations cliniques)
- la mise en place d’un identifiant unique pour chaque DM
- notification des incidents au niveau européen pour les fabricants
- production de résumés périodiques de sécurité (PSUR) pour les fabricants
- cahier des charges renforcé en matière de compétences et de contrôles pour les organismes notifiés (avec notamment la mise en place de contrôles inopinés chez les fabricants)
- désignation d’un responsable du respect de la réglementation chez le fabricant
A part ça, j’ai entendu dire que le taux de chômage ne semblait pas s’accentuer dans le secteur de la SSI...
(1) Publiés au JO Européen le 05/05/2017
- Règlement (UE) 2017/745 sur les dispositifs médicaux
- Règlement (UE) 2017/746 sur les dispositifs médicaux de diagnostic in vitro
Avez-vous apprécié ce contenu ?
A lire également.

L’approche Calimero de la filière logicielle : quand un responsable passe à côté des enjeux industriels et regarde le doigt plutôt que la lune
10 fév. 2026 - 08:14,
Tribune
-Je suis tombé sur une interview [1] de très bon niveau sur BFM Business : celle de Michel Paulin, président de la filière Logiciels et solutions numériques de confiance, ancien patron d’OVHcloud et de SFR, sur les rapports entre la souveraineté numérique, le rôle de l’État et de la commande publique...

Pourquoi le parcours patient n’existe pas (encore)
02 fév. 2026 - 21:08,
Tribune
-Le parcours patient est devenu un mot-clé, presque un slogan. Il est omniprésent dans les discours stratégiques, les projets d’établissement et les feuilles de route numériques. Pourtant, dans les hôpitaux, il reste largement invisible. Les patients ressentent des ruptures, des lenteurs, des incohér...

2026 : la fin de l’Espace, du Temps et de la Vie privée
27 jan. 2026 - 08:37,
Tribune
-Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...

Contract Management : rigueur et dialogue au service des établissements de santé
15 déc. 2025 - 16:10,
Tribune
-Face à la pression financière croissante, la réduction des dépenses est devenue une priorité pour les établissements de santé. Dans ce contexte, maîtriser les engagements existants et éviter toute dérive est indispensable. C’est là qu’intervient le contract management, véritable outil stratégique po...
