Publicité en cours de chargement...
La cybersécurité en établissement de santé : plan d’attaque contre les attaques
L’Agence nationale d’appui à la performance des établissements de santé et médico-sociaux (Anap) participe au renforcement des défenses des établissements contre les cybermenaces. Elle a publié en juin un plan d’attaque contre les cyberattaques pour faire le point sur la cybersécurité en établissement sanitaire et médico-social et présenter des mesures simples à mettre en place pour se protéger et limiter les risques.
L’analyse du risque
L’Anap préconise d’abord une approche par le risque en cinq points : Identification des actifs critiques essentiels aux parcours de soins, évaluation des vulnérabilités associées, évaluation des menaces et de leur nature, évaluation des risques (en considérant les actifs, les vulnérabilités et les expositions) et planification de la réponse aux incidents pour réagir rapidement en cas de compromission de la sécurité.
L’Anap rappelle dans ce guide que l’Agence nationale de la sécurité des systèmes d’information (Anssi) met à disposition des kits pour s’entraîner à la gestion d’une cyberattaque, tester sa structure et évaluer ses capacités à répondre à une attaque.
Les mesures d’hygiène
Le guide insiste sur les mesures d’hygiène à adopter, à commencer par la division du réseau en parties distinctes comme gage de la fiabilisation technique globale du système d’information, avec différentes règles de contrôle des accès et des flux non autorisés selon le niveau de criticité de chaque sous-réseau.
La deuxième mesure concerne l’usage de l’Active Directory (AD) pour la gestion des droits et des identités afin de renforcer la sécurité informatique des établissements à plusieurs niveaux (annuaire global, comptes utilisateurs et groupes d’utilisateurs, gestion des authentifications des utilisateurs et des autorisations ainsi que des ressources telles que les ordinateurs, les imprimantes, les serveurs et les autres périphériques).
La troisième mesure pour combler les failles de sécurité consiste à limiter les droits d’accès nécessaires à chaque utilisateur et à maintenir à jour les logiciels en appliquant les correctifs publiés par les fournisseurs.
Autre mesure, la sensibilisation des salariés au phishing, en soulignant la nécessité de la mise en place d’antivirus et de vigilance quant aux liens extérieurs, aux fautes d’orthographe ou aux adresses e-mail.
Les piliers de la réponse
Le guide précise également comment limiter les dommages causés par une cyberattaque, compliquer les chemins d’attaque, restaurer les systèmes et minimiser les interruptions des opérations. En premier lieu, être réactif en isolant au plus vite le système informatique d’Internet et en fermant le plus possible de sous-réseaux. Ensuite, répondre efficacement à une attaque suppose une bonne connaissance du SI et de sa politique de sécurité, à la fois documentée et structurée. Enfin, le troisième pilier de la réponse est la mise en place d’un centre opérationnel de sécurité.
Le guide revient également sur la responsabilité de la direction générale, de la délégation à la protection des données et du responsable de la sécurité des systèmes d’information, en insistant sur la mutualisation des responsabilités du RSSI et du DPO au sein des GHT. L’Anap souligne aussi l’importance des relais de communication, tout en apportant un focus sur la réglementation, les outils documentaires et les publications utiles.
Avez-vous apprécié ce contenu ?
A lire également.

Les SI de santé : c’est tout de même assez dingue en 2025 que…
28 avril 2025 - 21:51,
Tribune
-Forcément, dans la cyber on voit passer quasiment tous les projets IT d’une organisation : en principe, ils doivent tous suivre une étape d’homologation, sans parler de ceux qui mettent en œuvre des traitements RGPD enclenchant mécaniquement et a minima une inscription à un registre interne.

Ouverture des appels à projets d’ESMS numérique
28 avril 2025 - 21:34,
Actualité
- DSIH, Damien DuboisEn cours de généralisation, le programme ESMS numérique a fait l’objet d’une instruction ministérielle le 16 avril portant sur les appels à projets régionaux et nationaux.
En route vers l’Espace européen des données de santé
02 juil. 2024 - 11:26,
Actualité
- DSIH, Damien DuboisLe 27 juin, le Health Data Hub a annoncé le lancement de l’initiative « Towards a European Health Data Space 2 », une nouvelle étape dans la construction de l’Espace européen des données de santé.
Rubrik nommé partenaire de l’année par Microsoft pour le secteur de la santé et des sciences de la vie
02 juil. 2024 - 16:16,
Communiqué
- RubrikRubrik, le spécialiste de la sécurité des données Zéro Trust, annonce avoir été nommé Partenaire Microsoft de l'année 2024 pour le domaine des soins de santé et des sciences de la vie. L'entreprise a été distinguée parmi les meilleurs partenaires de Microsoft au niveau mondial pour avoir fait preuve...