Publicité en cours de chargement...
L’état inquiétant de la sécurité des SI hospitaliers
Cette constatation générale est doublement inquiétante : non seulement les SI sont de plus en plus soumis au risque cyber, mais en plus, toutes choses étant égales par ailleurs, quand le SI d’une entreprise croît en taille, cette dernière est de plus en plus dépendante du bon fonctionnement de celui-ci, rendant tout incident cyber d’autant plus dommageable. Fréquence des incidents en hausse, impact de chaque incident en hausse, l’équation est terrible.
Dans le monde de la santé, quels que soient les critères retenus – nombre de PC, nombre de serveurs, nombre d’applications métiers, taille du tuyau Internet, etc. –, le constat est clair : depuis dix ans, la taille, la complexité, la couverture fonctionnelle des SI hospitaliers a au bas mot doublé. Dans le même temps, les budgets sont restés à peu près stables, puisque les établissements consacrent en moyenne entre 1,7 % et 1,9 % de leur budget d’exploitation au SI. Pas besoin d’avoir fait de grandes études pour comprendre que quand on gère un système deux fois plus gros avec la même tirelire, au bout d’un moment le système en question va se déliter, partir en lambeaux, et qu’au final ce sont les utilisateurs qui vont payer la facture : toute réduction de moyens dans une fonction support n’est en fait qu’un déplacement temporel ou géographique des emmerdements. Et les exemples de manquements aux bonnes pratiques élémentaires sont légion : dispositifs de protection périmétriques obsolètes ou jamais audités, protection antivirale partielle quand elle n’est pas absente, procédures de bascule sur les salles de secours jamais testées, maîtrise presque nulle des technologies déployées, installation d’équipements de type « boîte noire » avec un accès direct des mainteneurs sur le réseau sans passer par des équipements de contrôle, lien LAN to LAN, etc.
Autrement dit : SI en croissance constante, dépendance toujours plus grande des organisations au bon fonctionnement du SI, état général de sécurité SI pas ou peu mesuré et en baisse, menace extérieure en augmentation. Que l’on pense aux exigences de continuité des DPI, des remontées nécessaires aux plateformes telles que Sidep dans le dispositif national Covid, les exemples ne manquent pas. Cela ne peut pas bien se terminer, il est urgent de changer de logiciel. Audits, remontée systématique des incidents, pilotage par le risque : ce sont les trois piliers indispensables. C’est ce qui a été fait dans le domaine de la sécurité routière, de l’aviation civile, du nucléaire : cette démarche fonctionne et a le mérite non pas de brider a priori le déploiement des systèmes, mais de les bloquer avant que les moyens de sécurisation ne suivent plus et que l’on se retrouve un beau matin avec une situation incontrôlable et irréversible.
Le point d’amélioration le plus urgent concerne les audits : les dispositifs existants sont à ce jour inefficaces. Plan Hop’en, que du déclaratif, peu de contrôles et peu de moyens à l’arrivée. Pour le premier programme Hôpital numérique le nombre déclaré de RSSI sur le territoire était dix fois plus élevé que dans la réalité de terrain et personne ne semble en avoir été ému. L’Anssi, qui réalise un travail remarquable (on se souvient de son intervention au CHU de Rouen en décembre dernier) n’est pas staffée pour marquer à la culotte 135 GHT. Il existe des acteurs qui eux le sont : les commissaires aux comptes. Rien n’empêche de leur demander d’auditer en plus le volet SSI selon le mode qu’ils maîtrisent parfaitement, à savoir un début très « soft », puis une montée croissante des exigences. Une autre piste à creuser serait l’obligation assurantielle, mais aujourd’hui l’offre des assureurs sur le risque cyber est inexistante ou inachevée.
Que l’on s’entende : le propos n’est pas de demander toujours plus de sous, toujours plus de bonshommes. Le propos est de mettre les moyens en adéquation avec les besoins et les enjeux, ce qui est tout à fait différent. Et enfin d’avoir le courage de dire que le SI ne peut plus s’étendre, ce trimestre, cette année, parce que les moyens de sécurité ne suivent pas.
Si la sécurité des SI de santé ne change pas de paradigme, un hacker dans son garage ou l’officine semi-officielle d’un dictateur décidera un jour de se payer quelques CHU et de bloquer pendant trois semaines tout leur SI. On sera obligé de dérouter des wagons entiers de patients à 300 kilomètres pour qu’ils puissent y être opérés, on sera obligé de refaire les payes de milliers d’agents à la main, on n’aura plus aucun moyen de coter les actes, d’accéder aux historiques médicaux, etc. Et, à ce moment-là, les économies de bouts de chandelle que l’on aura faites pendant des années vont nous rester en travers de la gorge, tout comme la pénurie des masques et de gel début 2020.
Avez-vous apprécié ce contenu ?
A lire également.

D4Evolution 2026 : Innover pour une efficience hospitalière durable - 22 janvier, Pullman Paris Montparnasse
12 jan. 2026 - 08:47,
Communiqué
- DedalusComment concilier efficience opérationnelle, innovation, qualité des soins et bien-être des équipes ? C’est tout l’enjeu du D4Evolution 2026, placé sous le thème « L’hôpital augmenté à la recherche de l’efficience opérationnelle ». Le 22 janvier 2026, Dedalus vous donne rendez-vous pour une journée ...

ChatGPT Santé : une innovation grand public sous fortes contraintes réglementaires en santé
09 jan. 2026 - 12:42,
Actualité
- Rédaction, DSIHLe 7 janvier 2026, OpenAI a annoncé le lancement de ChatGPT Santé, une expérience dédiée intégrée à ChatGPT et orientée vers les usages de santé et de bien-être. L’outil est présenté comme un moyen d’aider les personnes à mieux comprendre leurs données de santé, à préparer des rendez-vous médicaux o...

Equasens renforce sa stratégie de formation digitale avec l’acquisition majoritaire d’Erevo
09 jan. 2026 - 10:23,
Brève
- Rédaction, DSIHLe groupe Equasens poursuit le renforcement de son positionnement dans les services numériques à destination des professionnels de santé. L’éditeur de solutions logicielles a annoncé, le 5 janvier 2026, l’acquisition de 80 % du capital d’Erevo, acteur français spécialisé dans la formation en ligne p...

Galeon, pionnier de l’IA médicale, lance sa campagne de financement participatif
08 jan. 2026 - 12:04,
Communiqué
- GaleonAnnecy, le 7 janvier 2026 – Galeon, acteur français pionnier de l’intelligence artificielle médicale hospitalière, annonce le lancement de sa campagne de financement participatif sous forme d’obligations publiques, afin de soutenir le déploiement de son Dossier Patient Intelligent en France et à l’i...
