Points clés
- La visibilité sur l’ensemble des systèmes doit précéder toute évaluation des risques : les terminaux cliniques, les appareils médicaux et les systèmes distants doivent être recensés avant de pouvoir identifier les failles de sécurité.
- Toutes les vulnérabilités ne méritent pas la même attention : les systèmes qui traitent ou soutiennent directement les soins aux patients doivent être corrigés en priorité. Traiter chaque problème de la même façon fait perdre du temps et laisse les risques les plus critiques ouverts.
- Quand les équipes de sécurité et de conformité travaillent chacune de leur côté, des failles apparaissent : lorsque la gestion des vulnérabilités, la réponse aux incidents et les exigences HIPAA sont confiées à des équipes distinctes, les problèmes passent entre les mailles du filet et deviennent plus difficiles à justifier lors des audits.
- Une évaluation annuelle ne suit pas le rythme d’évolution des environnements de santé : des cycles d’évaluation continus ou réguliers, par exemple trimestriels, donnent aux équipes de sécurité des informations à jour. Des données vieilles de plusieurs mois ne constituent pas une base fiable pour les décisions actuelles.
Les établissements de santé s’appuient essentiellement sur des systèmes connectés pour gérer les opérations cliniques, l’imagerie médicale, la communication entre services et les soins aux patients. Or, à mesure que ces environnements se développent, le nombre d’appareils et d’applications augmente, tout comme celui des services qu’ils fournissent. Cela signifie davantage d’éléments à sécuriser et à surveiller en permanence.
Ce guide présente la façon dont les processus d’évaluation des risques dans le secteur de la santé aident les entreprises à identifier les risques de sécurité et à réduire l’exposition aux ransomware et aux fuites d’informations médicales protégées (PHI). Il aborde également des aspects tels que l’amélioration de la visibilité sur les appareils médicaux et les terminaux, afin d’assurer la continuité des opérations cliniques.
Pourquoi le risque cyber dans la santé est-il si complexe à gérer au quotidien ?
La cybersécurité dans le secteur de la santé est difficile à maîtriser, car les hôpitaux et les prestataires de soins dépendent de nombreux systèmes connectés. Ceux-ci soutiennent les soins aux patients, la communication, le diagnostic et d’autres opérations quotidiennes.
Les établissements de santé doivent composer avec les éléments suivants :
- Systèmes cliniques
- Appareils médicaux connectés
- Terminaux de santé distants
- Applications cloud
- Opérations multi-sites
- Infrastructures héritées
Toute interruption des opérations se répercute sur les soins aux patients et sur la continuité de l’entreprise.
Pourquoi une gouvernance centralisée est-elle nécessaire ?
Un établissement médical qui n’est pas géré à l’aide d’un service de surveillance et de gestion à distance (RMM) pour la santé s’expose à :
| Risque | Détails |
| Visibilité incomplète sur les actifs | Il devient difficile d’identifier tous les appareils et systèmes connectés dans l’environnement. |
| Correction tardive des vulnérabilités | Les problèmes de sécurité restent en suspens faute de processus de réponse coordonnés entre les équipes. |
| Priorisation des risques insuffisante | Les vulnérabilités critiques sont traitées au même titre que les problèmes à faible risque. |
| Reporting fragmenté | Les données de sécurité sont dispersées entre plusieurs outils et équipes, ce qui alourdit les flux de travail et nuit à leur efficacité. |
| Angles morts sur la visibilité globale | La capacité à vérifier si les systèmes respectent les exigences de santé et de sécurité s’en trouve limitée. |
Gagner en visibilité grâce à l’évaluation des risques dans la santé
Les établissements de santé doivent maintenir une vigilance continue sur leurs environnements opérationnels. Les pratiques suivantes aident à bâtir la visibilité nécessaire pour repérer les risques plus tôt et gérer plus efficacement la cybersécurité dans le secteur de la santé.
Visibilité sur les actifs et les terminaux
La cybersécurité des activités de santé repose sur la connaissance des systèmes et des appareils connectés dans l’environnement. Sans visibilité claire, il est facile de passer à côté d’actifs vulnérables ou non gérés. Dans cette optique, les entreprises doivent garder en permanence une vue sur les éléments suivants :
- Terminaux cliniques
- Appareils médicaux
- Serveurs
- Systèmes distants
- Infrastructures connectées au cloud
La visibilité sur les actifs améliore la perception des risques et aide aussi les équipes à réagir plus vite.
Identifier les systèmes à haut risque
Il est essentiel que les équipes de cybersécurité sachent quels systèmes présentent le risque opérationnel et sécuritaire le plus élevé. Ces systèmes doivent être traités en priorité afin que les entreprises se concentrent sur les problèmes qui comptent vraiment :
- Systèmes traitant des PHI
- Infrastructures cliniques critiques
- Appareils non pris en charge
- Services exposés sur Internet
- Dépendances logicielles tierces
En définissant des priorités, les équipes informatiques pourront répondre plus rapidement aux problèmes.
Maintenir une vigilance opérationnelle
La cybersécurité dans la santé exige une surveillance continue des systèmes, des appareils et des opérations quotidiennes. Faute de visibilité, des problèmes de sécurité peuvent passer inaperçus jusqu’à finir par perturber l’activité quotidienne. C’est pourquoi les établissements de santé doivent surveiller :
- L’exposition aux vulnérabilités
- La conformité des terminaux
- L’état des correctifs
- Les incidents de sécurité
- Les dépendances opérationnelles
Avec une vigilance continue, les équipes informatiques peuvent réagir rapidement et maintenir la stabilité des systèmes.
Comment mener une évaluation du risque cyber dans la santé
Une évaluation des risques dans la santé doit couvrir les systèmes, les appareils, les utilisateurs et les services connectés. Les pratiques ci-dessous permettent aux entreprises de repérer les failles de sécurité, de prioriser les correctifs et d’améliorer la visibilité sur l’environnement.
Identifier l’exposition aux vulnérabilités
Les établissements de santé doivent savoir où se situent leurs points faibles potentiels afin de les traiter sans heurts. Une évaluation continue permet aux équipes d’identifier les systèmes qui nécessitent une attention particulière avant qu’ils ne soient exploités.
Les entreprises doivent examiner de près :
- Les correctifs manquants
- Les authentifications faibles ou peu sûres
- Les systèmes qui ne sont plus pris en charge
- Les erreurs de configuration
- L’exposition liée aux logiciels hérités
Une visibilité constante aide les équipes à remonter à la source des problèmes et à maintenir la sécurité dans des environnements de santé très variés.
Évaluer l’impact métier et clinique
Une évaluation des risques dans la santé doit mesurer la façon dont les problèmes de sécurité peuvent affecter les opérations quotidiennes, avec des conséquences sur le personnel comme sur les patients.
Les évaluations des risques doivent hiérarchiser les vulnérabilités selon :
- La perturbation des soins aux patients
- La dépendance aux systèmes cliniques
- L’exposition réglementaire
- L’impact sur la continuité opérationnelle
Les problèmes qui touchent les soins aux patients et les systèmes cliniques doivent figurer en tête de la liste des corrections.
Coordonner les flux de correction
Dans les environnements de santé, les correctifs de sécurité relèvent rarement d’une seule équipe. La remédiation fonctionne mieux lorsque les bonnes personnes sont impliquées dès le départ.
Les entreprises doivent faire converger :
- Les opérations de sécurité
- Les équipes informatiques cliniques
- La gestion de la conformité
- L’administration de l’infrastructure
Lorsque ces équipes travaillent à partir des mêmes informations, les correctifs sont appliqués plus vite et moins d’éléments passent entre les mailles du filet.
Renforcer la gouvernance de la sécurité dans la santé
Une bonne cybersécurité dans la santé ne s’improvise pas. Elle exige une gouvernance cohérente sur tous les environnements exploités par l’entreprise, des systèmes cliniques aux terminaux distants en passant par les appareils médicaux connectés.
Aligner les opérations de sécurité et de conformité
Les équipes de sécurité et de conformité qui travaillent séparément ont tendance à créer des failles que ni l’une ni l’autre ne détecte.
Les entreprises doivent coordonner :
- Les exigences de conformité à la loi HIPAA (Health Insurance Portability and Accountability Act of 1996)
- La gestion des vulnérabilités
- La réponse aux incidents
- Le reporting des risques
- La gouvernance des terminaux
Cet alignement facilite la détection des écarts de conformité et rend les décisions de sécurité plus faciles à justifier lors des audits.
Standardiser le reporting et la visibilité
Sans reporting cohérent, il est difficile de savoir où en est l’environnement à un instant donné.
Les établissements de santé doivent maintenir :
- Des tableaux de bord centralisés
- Un reporting des risques
- Une visibilité sur les corrections
- Des synthèses pour la direction
- Une documentation de conformité
Un reporting cohérent donne aux équipes techniques comme à la direction une vision claire de l’état de la sécurité, sans avoir à collecter les informations auprès de multiples sources.
Maintenir des cycles d’évaluation continus
Une seule évaluation annuelle ne suffit pas à suivre la vitesse à laquelle évoluent les environnements de santé. Mieux vaut réaliser des évaluations récurrentes pour améliorer la visibilité sur les points suivants :
- Les vulnérabilités émergentes
- L’exposition des appareils médicaux
- La dérive de configuration des terminaux
- Le niveau de préparation à la conformité
Des cycles d’évaluation réguliers permettent aux équipes de sécurité de travailler sur des informations actuelles, plutôt que sur un instantané (snapshot) déjà vieux de plusieurs mois.
Les erreurs courantes dans l’évaluation du risque cyber en santé
Ces erreurs fréquentes dans les environnements de santé ont tendance à s’accumuler avec le temps si elles ne sont pas corrigées rapidement.
| Erreur d’évaluation des risques | Pourquoi c’est important |
| Réduire les évaluations à un exercice de conformité | Réaliser des évaluations uniquement pour les audits laisse des failles de sécurité passer inaperçues entre deux cycles. |
| Négliger l’exposition des appareils médicaux | Les appareils médicaux connectés sont souvent non corrigés et rarement inclus dans les analyses standard. |
| Conserver une visibilité de sécurité fragmentée | Quand les données de sécurité sont réparties entre plusieurs outils, les équipes ne voient pas les liens entre des vulnérabilités qui auraient dû sauter aux yeux dès le départ. |
| Retarder la coordination des corrections | Plus une vulnérabilité connue reste sans réponse, plus les attaquants ont de temps pour l’exploiter. |
| Ignorer les dépendances opérationnelles | Corriger un problème de sécurité sans en comprendre les dépendances peut perturber les soins aux patients. |
Préserver la résilience de la sécurité dans la santé sur le long terme
La sécurité dans la santé ne tient pas toute seule. Elle exige une attention constante sur les bons domaines pour rester efficace à mesure que l’environnement évolue.
Les programmes de sécurité matures dans la santé donnent la priorité à :
- La visibilité continue sur les vulnérabilités
- La gouvernance centralisée
- La connaissance du parc d’appareils médicaux
- La remédiation fondée sur le risque
- L’alignement avec la conformité
- La coordination interfonctionnelle
- La continuité opérationnelle
Les entreprises qui maintiennent ces domaines actifs et connectés sont bien mieux armées lorsque de nouvelles menaces apparaissent ou que les environnements changent.
Les audits de risque dans la santé améliorent la cybersécurité médicale
Les évaluations du risque cyber dans la santé n’apportent de la valeur que si elles sont menées en continu, et pas seulement à l’approche d’un audit. Les entreprises qui conservent une visibilité sur les systèmes cliniques, les appareils médicaux et les terminaux, et dont les équipes de sécurité et de conformité travaillent à partir des mêmes informations, sont mieux placées pour détecter les problèmes avant qu’ils n’affectent les soins aux patients.
Relier la gestion des vulnérabilités à une gouvernance de la sécurité plus large, voilà ce qui transforme un exercice ponctuel en un programme qui réduit réellement le risque dans la durée.
Sujets connexes :
- Pourquoi les normes de données sont-elles importantes dans le secteur de la santé ?
- Comment les appareils mobiles transforment la prestation de soins et la gouvernance dans la santé
- Comment les iPad sont utilisés dans la santé et comment les sécuriser
- Les mauvaises expériences technologiques dégradent les soins aux patients
