Publicité en cours de chargement...
La cyber et le théorème du « Popopopopo »
L’affaire, relatée par le Midi libre[1] est un classique : dérangé par le « bip » incessant d’un équipement, un agent d’entretien d’un laboratoire de l’Institut polytechnique Rensselaer a éteint l’appareil (un congélateur). Conséquence : le contenu du congélateur est à mettre direct à la poubelle le lendemain matin. Sauf que ce contenu abritait 20 ans de recherches sur la photosynthèse, irrémédiablement perdues. L’agent en question se retrouve devant un juge, et son employeur (la société de nettoyage qui l’emploie et sous-traite l’entretien pour le compte du laboratoire à qui appartient le congélateur) se voit réclamer 1 million de dollars de dommages et intérêts. Bon, j’avais entendu la même histoire à propos d’un agent d’entretien qui avait débranché le respirateur d’un patient en réanimation pour brancher son aspirateur, mais ce doit être une légende urbaine. Précision utile : le congélateur en question présentait des dysfonctionnements depuis plusieurs jours et une intervention technique avait été programmée. Dans l’attente, un écriteau expliquant l’origine des bips avait été apposé sur la porte et indiquait qu’il ne fallait ni déplacer ni débrancher l’appareil.
En substance et si l’on s’arrête là, l’agent d’entretien est un gros vilain qu’il convient de pendre par les pieds et forcer à écouter l’intégrale des chansons à texte de Patrick Topaloff jusqu’à ce que mort s’ensuive.
À découvrir → En direct de l’APSSIS - Cyberattaque : le retour d’expérience et les conseils du GHT de Dordogne
Popopopopo, mais pas du tout ! En l’absence d’instruction claire de son employeur (la société de nettoyage), je ne vois pas ce qui relèverait de la faute, certainement pas détachable de service et encore moins non détachable. Je fais mon auditeur de base : Je peux voir la procédure ? La formation de l’agent ? Le support de formation ? La fiche d’émargement ? Si un type est embauché pour passer le balai (avec le salaire qui va avec), on peut difficilement lui demander d’en faire plus. Quant à la simple idée que manipuler un disjoncteur ne relève pas de sa mission… Au fait, c’est quoi sa mission ? Rebelote sur la fiche de poste. Et pan dans les dents – de l’employeur.
Popopopopo, mais toujours pas du tout ! Je refais mon auditeur de base : Le contrat qui lie le laboratoire à la société de nettoyage faisait-il mention de zones particulières présentant des particularités devant être portées à la connaissance de ladite société qui les aurait communiquées à ses propres agents (voir le Popopopopo ci-dessus) ? Je gage que dans une centrale nucléaire on met les bonnes protections devant les portes, histoire d’éviter que la femme de ménage aille épousseter le machin en plutonium, non ? En substance, le patron de l’Institut polytechnique Rensselaer est le seul responsable. Et pan dans les dents de l’Institut.
Popopopopo, mais que nenni ! Certes, le boss en question est responsable (ce sont ses services qui ont dû passer le marché de nettoyage), mais on peut difficilement reprocher à un chef à plumes de ne pas connaître toutes les zones à risque, les subtilités de ses nombreux départements et laboratoires, etc. En revanche, le patron du laboratoire incriminé en a-t-il fait part à sa hiérarchie ? Je fais encore l’auditeur : Je peux voir la note de service, les rappels, les dispositions internes, la fiche de risques ? D’expérience, ce genre de truc a été au mieux évoqué entre deux couloirs, au pire n’est connu que des seuls agents du laboratoire eux-mêmes.
Mais bon, si vous n’êtes pas à 100 % convaincu par la démonstration, on peut regarder le sujet sous un autre angle. L’institut en question est une université financée par des bailleurs, publics ou privés, et quel que soit leur nombre, aucune importance. Devant ces bailleurs, qui est responsable ? Un agent d’entretien qu’ils ne connaissent pas ? Une société de nettoyage dont ils n’ont jamais entendu parler ? Ou plus simplement le crétin qui s’est imaginé que pour protéger 20 ans de recherche face à des dysfonctionnements répétés d’un congélateur il suffisait de coller un simple Post-it sur la porte de l’appareil ?
Popopopopo !
L'auteur

Responsable Sécurité des systèmes d’information et correspondant Informatique et Libertés au CHU de Nantes, Cédric Cartau est également chargé de cours à l’École des hautes études en santé publique (EHESP). On lui doit aussi plusieurs ouvrages spécialisés publiés par les Presses de l’EHESP, dont La Sécurité du système d’information des établissements de santé.
Avez-vous apprécié ce contenu ?
A lire également.

Publication d’un corpus inédit de comptes rendus médicaux fictifs en open data pour accélérer l’IA en santé
26 mars 2026 - 19:08,
Actualité
- Rédaction, DSIHDans un contexte réglementaire européen exigeant, qui garantit un accès et un partage sécurisés des données de santé, le projet PARTAGES apporte une réponse opérationnelle aux défis posés à l’IA en santé. Coordonné par la Plateforme des données de santé (Health Data Hub) et réunissant 32 partenaires...

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire
23 mars 2026 - 09:58,
Actualité
- Rédaction, DSIHEn validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, proj...

Imprivata lance Agentic Identity Management pour sécuriser et gouverner les agents IA dans le secteur de la santé
11 mars 2026 - 09:52,
Communiqué
- ImprivataImprivata, fournisseur leader de solutions de gestion des identités et des accès pour le secteur de la santé et les industries critiques, vient de dévoiler Agentic Identity Management, de nouvelles capacités conçues pour sécuriser et gouverner les agents IA dans les environnements de soins de santé ...

Un projet de guide sur l’IA en santé soumis à consultation par la HAS et la CNIL
09 mars 2026 - 09:23,
Actualité
- Rédaction, DSIHIssu d’un travail pluridisciplinaire, le projet de guide intitulé « IA en contexte de soins » vise à apporter des éclairages aux professionnels de santé concernant leurs obligations et les bonnes pratiques à adopter. Le document est soumis à consultation publique jusqu’au 16 avril 2026.
