Publicité en cours de chargement...

Publicité en cours de chargement...

Bilan Cyber de l’année 2025

23 déc. 2025 - 08:04,
Tribune-
Cédric Cartau
Illustration Bilan Cyber de l’année 2025
Il s’en est passé des choses en 2025, à la fois sur la planète Cyber et sur la planète Santé tout court. Petite revue sans prétention.

Janvier
Votre serviteur vous explique avec luxe détails pourquoi le RSSI ne doit SURTOUT PAS avoir de budget. Eh oui ! si vous avez un budget, ce qui n’aura pas été fait sera de votre faute : vous avez validé par défaut que ledit budget était suffisant pour faire de la cyber, en plus, les priorités sont pour votre pomme. Fou ce que c’est pratique de rester en audit, conseil et alerte.

Février
NIS et 27001 ne disparaîtront jamais, c’est le sens de l’Histoire.
La question qui nous brûle tous les lèvres : Lequel va avaler l’autre ?
J’ai un pronostic, qui commence par ISO et se termine par 27001.

Mars
Les banquiers en ont certainement assez de devoir systématiquement rembourser les clients qui se font vider leurs comptes à la suite d’arnaques telles que le faux conseiller bancaire. Les MFA et les doubles vérifications de création de RIB bidon ne suffisent manifestement pas à évacuer leurs responsabilités ; qu’à cela ne tienne, maintenant les CGU et autres sensibilisations finissent le travail. À force de faire porter la sécurité sur des mesures techniques, le dernier maillon faible de la chaîne (le cerveau) est en train de devenir la principale cible des malfaisants.

Avril
Publication par la Cnil du projet de recommandation sur la sécurisation des DPI. On l’attendait tous, il est là, même s’il soulève pas mal de questions, comme la distinction entre les traces techniques et fonctionnelles.

Mai
Méga-panne électrique dans la péninsule ibérique. Comme quoi, en dessous des applis, il y a l’OS, mais en dessous de l’OS, il y a la prise électrique. Note pour moi-même : ne jamais se fâcher avec l’électricien.

Juin
Un arrêt totalement lunaire de la Cour de cassation affirme que les mails professionnels au sein d’un SI constituent des données à caractère personnel dont la collecte ne peut se faire sans l’accord de l’agent concerné. Gloups !
Ah oui ! Congrès de l’Apssis 2025, tip top comme d’habitude.

Juillet
Il a fait un temps super à la plage.

Août
Même météo.

Septembre
Réflexions de fond sur l’attaque de la cyber par l’angle de la root cause : corriger le bug, c’est juste regonfler un pneu à plat, ce n’est pas rechercher le clou planté dans la gomme du pneu.
Une certification 27001 revient à systématiquement chercher en plus la root cause managériale dans un dysfonctionnement cyber.

Octobre
En cette fin d’année on a vu des incidents assez drôles : la Samaritaine qui met des caméras dans les zones de stockage pour pister les vols internes sans se préoccuper d’une quelconque conformité réglementaire.
Et cette direction d’école qui refuse qu’un parent d’élève mette un AirTag dans le sac à dos de son gamin – et qui se fait retoquer par la Cnil à plusieurs reprises.

Novembre
Suite au cambriolage du Louvre le 19 octobre, les auditions des responsables actuels ou passés laissent apparaître un management défaillant et persistant des différents audits de sécurité physique qui avaient pointé les failles du musée. Ce cambriolage est un cas d’école de manquements élémentaires à ce que les systèmes de management cherchent à éradiquer : pas de culture de processus, pas de propriétaire officiel des risques, pas de culture de l’audit et du suivi, etc.

Décembre
Le présent billet.

J’adore la récursivité :-)

 

 

photo de Cartau
Cédric Cartau

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Ho ho ho ! Le Père Noël arrive avec quelques cybercadeaux cette année

Ho ho ho ! Le Père Noël arrive avec quelques cybercadeaux cette année

15 déc. 2025 - 21:42,

Tribune

-
Cédric Cartau

L’année 2025 aura été celle des arnaques touchant le dernier maillon faible de la chaîne de protection : notre cerveau.

Illustration BRISS : Transformer la crise hospitalière en levier de résilience

BRISS : Transformer la crise hospitalière en levier de résilience

18 nov. 2025 - 09:35,

Actualité

- Rédaction, DSIH

La plateforme BRISS, portée par l'ARS et la FHF Bourgogne-Franche-Comté, révolutionne la formation des établissements de santé en France en proposant des séries immersives inspirées de crises réelles comme la cyberattaque du CH de Pontarlier en octobre 2025.

Illustration Santé et cybersécurité : à la Journée SSI Santé, Judith Nicogossian rappelle que la résilience commence par l’humain

Santé et cybersécurité : à la Journée SSI Santé, Judith Nicogossian rappelle que la résilience commence par l’humain

17 nov. 2025 - 15:08,

Actualité

- Rédaction, DSIH

C’est lors de la conférence de clôture de la Journée SSI Santé organisée par l’APSSIS, le 13 novembre 2025, que Judith Nicogossian, anthropobiologiste et spécialiste des interactions humain-technologie, a livré un message sans détour : dans les établissements de santé, la cybersécurité ne peut plus ...

Illustration Des milliers de médecins paralysés par une cyberattaque sur un logiciel de gestion

Des milliers de médecins paralysés par une cyberattaque sur un logiciel de gestion

17 nov. 2025 - 11:14,

Actualité

- Rédaction, DSIH

Un logiciel médical utilisé par 23 000 professionnels de santé a été pris pour cible par une cyberattaque d’ampleur, privant médecins et soignants de leurs outils numériques pendant plusieurs jours. Un retour forcé aux méthodes traditionnelles qui met en lumière la vulnérabilité croissante du secteu...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.