Secu
L’effrayant rapport de l’ANSSI sur les solutions numériques du secteur de la santé
Par Laurent Delattre, publié le 06 octobre 2026
Le paysage numérique de la santé décrit par le dernier rapport de l’ANSSI et de l’ANS n’est pas beau à voir : correctifs attendus parfois pendant des années, secrets librement exposés, contrôles d’accès défaillants… Les autorités en profitent pour rappeler aux éditeurs du secteur que le Cyber Resilience Act donne désormais du poids à leurs recommandations.
C’est ce que l’on appelle un diagnostic sans appel. Et trois chiffres tombent comme un couperet tout en donnant une mesure de l’ampleur du problème : 82 %, 74 %, 90 %. Parmi les établissements de santé interrogés, 82 % ont eu connaissance de vulnérabilités sur leur système durant les douze derniers mois, 74 % ont été confrontés à des éditeurs lents ou réticents à les corriger et 90 % ne disposent d’aucun canal formalisé pour les leur signaler. Le rapport publié le 2 octobre par le CERT Santé et le CERT-FR, centre de réponse de l’ANSSI, fait mal.
Pour mener leur étude, les deux cyber organisations ont croisé, dans les logiciels de nos hôpitaux et cliniques, bien trop de failles critiques, facilement exploitables depuis Internet. Fondé sur des cas réels anonymisés, le rapport disponible sur le site de l’ANSSI se lit comme un catalogue de mauvaises pratiques que l’on croyait révolues.
Et les constats opérationnels font écho aux premiers chiffres. Chez quatre éditeurs importants, le traitement de vulnérabilités dure depuis plus d’un an. Dans un cas, le déploiement du dernier correctif, concernant une faille de criticité moyenne, a même été planifié cinq ans après son signalement ! Hallucinant !
En 2025, le CERT Santé a traité 400 incidents d’origine malveillante, contre 328 en 2024, soit une hausse de 22 %. Ce décompte porte sur les seuls incidents pris en charge par le CERT et ne couvre donc pas toutes les attaques du secteur. Ces chiffres datent de l’an dernier, donc avant l’arrivée massive des IA cyber-performantes chez les cyberattaquants.
Des correctifs prisonniers des montées de versions fonctionnelles
Premier enseignement de ce rapport : l’étonnante et suicidaire lenteur des corrections des failles dans les outils de ce secteur. Alors que les bonnes pratiques d’aujourd’hui invitent à des mécanismes continus de mise à jour et de patching, les éditeurs du secteur santé tendent à réserver leurs correctifs aux évolutions fonctionnelles. Dit autrement, il faut attendre la nouvelle version du logiciel (et souvent payer la montée de version) pour voir les failles connues (et parfois exploitées) être corrigées.
Or, les augmentations tarifaires, la multiplication des versions, la variété des environnements compliquent les tests et diffèrent le déploiement des versions corrigées, laissant les établissements d’autant plus longtemps vulnérables.
Une hygiène défaillante aux conséquences collectives
Deuxième enseignement : les bases de la cybersécurité sont mal ou peu appliquées. Conséquence directe, plusieurs failles demandent peu de compétences pour être exploitées.
Selon les CERT, au moins trois éditeurs majeurs ont été concernés en 2025 par une mauvaise gestion des secrets : mots de passe accessibles dans le code, dépôt de sources exposé, identifiants de télémaintenance laissés par défaut. Ces faiblesses ont depuis été corrigées dans les cas signalés. Mais dans au moins un cas, elles auraient pu permettre de rebondir vers des dizaines d’établissements et les données de milliers de patients.
S’y ajoutent des injections de code (XSS, SQLi) disséminées dans les applications, des accès distants VNC sans authentification, des défauts de cloisonnement (particulièrement exploités dans les solutions SaaS), des droits excessifs accordés (souvent sciemment pour faciliter la coopération sur les dossiers)… Bref, que des choses qui relèvent de l’hygiène élémentaire !
Un rappel aux bonnes pratiques
Face à un tel constat, plutôt déprimant, les deux CERT rappellent aux éditeurs du secteur de la santé l’importance de principes fondamentaux :
– Toute entrée utilisateur doit être systématiquement contrôlée, et les fonctions de sécurité (authentification, stockage des mots de passe, chiffrement…) doivent reposer sur des briques éprouvées et maintenues, les développements maison étant « à proscrire ».
– Le pare-feu applicatif Web (WAF), parfois vendu par l’éditeur lui-même, ne saurait remplacer une correction des failles dans le code.
– Les secrets (mots de passe, clés de chiffrement, etc.) doivent être protégés tout au long du cycle de développement et remplacés partout à la moindre défaillance.
– Les accès distants exigent une authentification native robuste, avant même d’envisager MFA ou VPN.
– Le contrôle d’accès doit obéir au principe de moindre privilège, sans céder aux demandes des clients aux dépens de la sécurité, et s’accompagner d’une détection des accès inhabituels ou massifs aux données sensibles.
Les bases de la cybersécurité en somme. À croire que les éditeurs du secteur sont restés coincés au 20ème siècle.
Et des CERT qui agitent le bâton
Face à l’urgence, l’ANSSI et le CERT Santé avertissent aussi que leur patience a des limites et que celles-ci ont déjà été dépassées. Les autorités soulignent qu’elles ont une nouvelle arme à disposition : le CRA ou Cyber Resilience Act. Pleinement applicable au 11 décembre 2027, le CRA impose depuis le 11 septembre 2026, via son article 14, de déclarer dans les 24 heures les vulnérabilités activement exploitées et incidents graves sur une plateforme européenne unique.
En outre, son annexe I exige une sécurité par défaut et des mises à jour de sécurité séparées des évolutions fonctionnelles. L’Agence nationale des fréquences (ANFR) assure en France la surveillance, avec des amendes pouvant atteindre 15 M€ ou 2,5 % du chiffre d’affaires mondial, sans compter rappels et retraits du marché. Et les deux CERT préviennent qu’ils ne manqueront pas de lui signaler tout manquement constaté. Enfin, en coordination avec le CERT Santé, le CERT-FR publiera désormais, lorsque nécessaire, des avis de sécurité dédiés pour alerter les utilisateurs des produits de santé concernés par des vulnérabilités.
L’ANSSI tape donc du poing sur la table et appelle à un réveil des éditeurs du secteur de la santé. Le chantier paraît colossal. On regrettera cependant que le rapport mélange un peu toutes les solutions numériques de santé sans faire de focus spécifique sur les dispositifs médicaux, alors que ces derniers relèvent de leur propre réglementation et échappent donc au CRA.
Photo : Gorodenkoff / Shutterstock
À LIRE AUSSI :
À LIRE AUSSI :
À LIRE AUSSI :
