Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Recommandations de la Cour des comptes sur la sécurité informatique des établissements

14 jan. 2025 - 08:59,
Actualité - DSIH, Damien Dubois

Écouter l'article

0:000:00
Illustration Recommandations de la Cour des comptes sur la sécurité informatique des établissements
Début janvier, la Cour des comptes a publié un rapport sur la sécurité informatique des établissements de santé, qui souligne leur manque de préparation aux actes de malveillance et propose quelques recommandations.

Selon la Cour, les établissements de santé représentaient en 2023 10 % des victimes de cyberattaques en France, avec neuf attaques majeures subies. Elle souligne la vulnérabilité des interconnexions accrues de leurs systèmes d’information avec l’extérieur et le sous-investissement chronique dans le numérique. Est également mis en avant le retard de la réaction des autorités publiques en finançant sur cinq ans un programme de prévention et de protection.

Des hôpitaux très exposés
Selon le panorama dressé en 2023 par l’Agence nationale de la sécurité des systèmes d’information (Anssi), les hôpitaux sont principalement menacés par des « compromissions » du système d’information, c’est-à-dire des violations de bases de données et de codes confidentiels, des messages électroniques malveillants et des rançongiciels. Il s’agit du troisième secteur le plus touché après les collectivités territoriales et les entreprises.

Cette fragilité est due à la complexité croissante de leurs SI, avec notamment un nombre d’applications supérieur à celui d’autres secteurs d’activité – jusqu’à 1 000 applications pour les CHU les plus importants – et à un investissement insuffisant dans le numérique, limité à 1,7 % du budget d’exploitation en moyenne contre 9 % dans la banque et 2 % dans l’industrie des biens de consommation. À cela s’ajoutent l’obsolescence de plus de 20 % des équipements et la trop faible prise en compte des enjeux de cybersécurité par le personnel hospitalier.

Les conséquences peuvent être considérables, du point de vue économique en particulier. La Cour table sur un coût qui, pour un hôpital, peut atteindre 10 millions d’euros pour la gestion de la crise et la remédiation, 20 millions d’euros en termes de perte de recettes d’exploitation, sans compter les potentielles répercussions financières du vol et de la publication de masses de données, médicales et non médicales, de patients et de professionnels de santé, ni celles de l’arrêt du fonctionnement de services.

Un financement sur cinq ans
Le rapport souligne la réponse tardive, mais effective des autorités. En mai 2023, la Délégation au numérique en santé (DNS) a été érigée au rang de direction d’administration centrale afin de clarifier la gouvernance nationale du numérique en santé. Puis un financement a été dédié. De même, la certification intègre désormais un volet relatif à la sécurité informatique. Doté par la DNS d’une enveloppe de 750 millions d’euros de financement sur cinq ans, le programme Cyberaccélération et résilience des établissements (CaRE) vise à rattraper le sous-investissement numérique des hôpitaux.

La Cour des comptes constate que cet engagement financier n’était assuré que jusqu’à la fin de l’année 2024 et insiste sur sa nécessaire poursuite, même au-delà des cinq ans initialement prévus.

Un cadre juridique européen
De même, elle souligne le nouveau cadre juridique européen consacré par la directive NIS 2 (Network and Information Security) adoptée en décembre 2022, qui élargit le champ des établissements soumis à régulation et relève le niveau d’exigence de leur protection. Mais elle insiste aussi sur le fait que cette directive n’était pas encore transposée en droit français à l’échéance du délai imparti en octobre dernier.

En termes réglementaires, les critères de cybersécurité ont été renforcés dans le cadre du référentiel de certification, et des experts visiteurs numériques ont été recrutés à partir de 2024. La Cour souligne l’apport des audits thématiques encouragés par les programmes de financement ministériels. Elle préconise leur unification à l’échelle nationale pour leur donner un caractère obligatoire et périodique.

Mieux préparer les hôpitaux
Afin de mieux préparer les hôpitaux, la Cour met l’accent sur la nécessité de renforcer la convergence des groupements hospitaliers de territoire (GHT), encore trop inégale par manque d’impulsion locale et/ou nationale. Elle propose ainsi de doter les GHT de la personnalité morale pour faciliter la construction d’un environnement numérique unifié et sécurisé, favorable à la coopération entre établissements publics, à l’amélioration de la qualité des soins et à l’optimisation des ressources financières et humaines.

Coup d’œil sur les cinq recommandations

  • Mettre en place un groupe national d’expertise chargé, en cas de cyberattaques d’ampleur exceptionnelle, d’évaluer les pertes de recettes à compenser et, pour les établissements les plus gravement affectés, de proposer une dispense de codification a posteriori de leur activité hospitalière ;
  • Mettre fin à l’utilisation d’un fonds de concours pour le financement de la Délégation au numérique en santé ;
  • Conduire à son terme le programme CaRE ;
  • Mettre en place un audit périodique obligatoire pour tous les établissements de santé, qui pourrait être pris en compte dans le dispositif d’incitation à la qualité et dans la certification par la HAS ;
  • Doter les groupements hospitaliers de territoire de la personnalité morale.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration 2026 : la fin de l’Espace, du Temps et de la Vie privée

2026 : la fin de l’Espace, du Temps et de la Vie privée

27 jan. 2026 - 08:37,

Tribune

-
Cédric Cartau

Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...

Illustration Test PCRA et exercice de gestion de crise combinés : le pragmatisme au service de l'efficience

Test PCRA et exercice de gestion de crise combinés : le pragmatisme au service de l'efficience

26 jan. 2026 - 15:06,

Tribune

-
Elisa NOUSSITOU

Dans un contexte de cybermenace persistant, l'amélioration de la résilience est devenue une obligation pour les organisations de santé. Le programme CaRE, accompagne les établissements dans cette obligation au travers d’un axe majeur : s'équiper et se former face à la menace numérique. Dans la conti...

Illustration Comment Dedalus accélère la digitalisation et la transformation des laboratoires ?

Comment Dedalus accélère la digitalisation et la transformation des laboratoires ?

31 jan. 2025 - 15:17,

Actualité

- Pauline Nicolas

A la découverte des tendances présentées lors de la 7ème édition du D4Evolution qui s’est tenu à Paris en cette fin janvier. Thème central de cet évènement annuel, l’efficience opérationnelle des établissements de santé implique la transformation et l’industrialisation des processus métiers des labo...

Illustration Tire la cyber-chevillette, la cyber-bobinette cherra : une analyse légèrement décalée des contes de fées par un RSSI

Tire la cyber-chevillette, la cyber-bobinette cherra : une analyse légèrement décalée des contes de fées par un RSSI

19 jan. 2026 - 23:09,

Tribune

-
Cédric Cartau

D’accord, d’accord, je ne suis pas l’inventeur du concept. En 2018, sous la direction de Marine Ranouil et Nicolas Dissaux, paraissait l’ouvrage Il était une fois… Analyse juridique des contes de fées. Plus récemment, en 2022, Alice Cartau et votre serviteur ont mené dans les colonnes de DSIH une te...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.