SECTEURS — PROFESSIONS DE SANTÉ
CE QUE VOUS DÉTENEZ
Diagnostics, antécédents, traitements en cours, résultats d’analyses, comptes rendus d’imagerie, éléments de santé mentale. Le règlement européen classe ces informations parmi les catégories particulières, celles dont le traitement est interdit par principe et autorisé par exception.
Une carte bancaire volée se remplace en quarante-huit heures. Un mot de passe se change. Un diagnostic, lui, ne se révoque pas.
C’est ce qui donne à vos dossiers une valeur durable, là où le reste se périme.
S’y ajoute tout ce qui gravite autour du soin : numéros de registre national, données de facturation, attestations, coordonnées de mutuelle. Un ensemble qui permet d’usurper une identité de façon bien plus complète qu’une simple fuite d’identifiants.
POURQUOI LE SOIN EST VISÉ
Le déséquilibre est frappant. Un cabinet de kinésithérapie, une maison médicale ou un laboratoire de proximité manipulent des informations aussi sensibles qu’un grand hôpital, sans jamais disposer des mêmes moyens pour les défendre.
Pour un attaquant, c’est le meilleur rapport entre la difficulté et le gain.
S’ajoute un facteur particulier au soin : l’urgence. Quand un praticien a besoin d’un résultat, d’un compte rendu ou d’un avis, il le veut maintenant. Cette contrainte de temps pousse vers les solutions les plus rapides, rarement les plus sûres.
Enfin, les données de santé se prêtent à des usages que d’autres fuites ne permettent pas : obtenir des remboursements indus, se procurer des traitements sous une fausse identité, ou exercer une pression sur une personne dont l’état de santé devient un moyen de contrainte.
CE QUE LA LOI VOUS IMPOSE
La règle est explicite et peu connue : les données de santé ne peuvent circuler numériquement que par des systèmes offrant une authentification à plusieurs facteurs. Un médecin ne peut pas transmettre de données médicales par courriel non sécurisé, y compris lorsque le patient y consent.
Le consentement du patient ne lève pas cette interdiction.
La même exigence s’applique à vos logiciels. Avant d’adopter un outil de gestion de cabinet, vous devez vous renseigner auprès du fournisseur sur ses paramètres de confidentialité, et ce fournisseur doit lui-même être en conformité.
Le secret médical, quant à lui, relève du droit pénal — l’article 458 du Code pénal, devenu l’article 352 du nouveau Code pénal. Il ne couvre pas que les praticiens : toute personne qui accède aux informations d’un patient dans le cadre de ses fonctions y est tenue, secrétariat, facturation et informatique compris.
Et contrairement à une idée répandue, ce secret ne remplace pas vos obligations en matière de protection des données. Les deux régimes sont complémentaires ; aucun ne déroge à l’autre.
VOS PARTENAIRES HOSPITALIERS
Le secteur de la santé figure parmi ceux que la réglementation européenne considère comme critiques. Les hôpitaux et les grandes structures de soins y sont donc soumis, avec l’obligation de sécuriser l’ensemble de leur chaîne d’approvisionnement.
Ce qui signifie : vous.
Si vous adressez des patients, recevez des prescriptions, transmettez des analyses ou intervenez comme praticien associé, vous faites partie de cette chaîne. Un établissement soumis à NIS2 peut légitimement exiger de ses partenaires un niveau de sécurité défini.
Cela ne se présentera pas comme une contrainte réglementaire. Cela ressemblera à un questionnaire à remplir, ou à une clause ajoutée lors du renouvellement d’une convention. Le jour où elle arrive, il est déjà tard pour construire une réponse.
CE QUI ARRIVE CONCRÈTEMENT
Une plateforme de transfert pour envoyer une imagerie, une messagerie personnelle pour un avis rapide. Vous confiez au passage l’intégralité du contenu au fournisseur — et ces services figurent régulièrement parmi les fuites que nous détectons. Le constat post-incident devient alors doublement accablant.
Un identifiant unique pour le secrétariat, transmis de remplaçant en remplaçant, jamais changé. Quand il se retrouve en circulation, plus personne ne sait qui l’a utilisé, ni depuis quand.
Un assistant, un stagiaire, un confrère de garde. Leur accès au dossier patient reste actif longtemps après leur départ, et personne ne pense à le refermer.
Aucune de ces trois situations ne déclenche d’alerte. Elles ne produisent aucun symptôme.
Ce qui les rend exploitables ne se trouve pas dans votre cabinet. Cela circule dehors, et rien de ce que vous avez installé ne regarde de ce côté.
CE QUE NOUS DÉTECTONS
Notre surveillance continue porte sur les accès qui permettraient d’entrer dans vos dossiers patients ou de se faire passer pour votre structure.
Les identifiants de vos praticiens, de votre secrétariat et de vos remplaçants — y compris les comptes créés sur des services tiers avec une adresse de la structure, précisément ceux dont il est question plus haut. Les accès à votre logiciel de gestion, à vos plateformes d’échange et aux outils de facturation. Et les identifiants qui circulent après l’attaque d’un éditeur : ce sont les vôtres qui se retrouvent dehors, pas les siens.
Pour chaque menace : sa provenance, sa date d’apparition, le service qu’elle permet d’atteindre, et ce qu’il faut traiter en premier.
Ce travail d’analyse débouche sur une marche à suivre, pas sur une alerte de plus. Nous fixons l’objectif ; la mise en œuvre revient à votre équipe technique, qui connaît votre installation. Rien à installer chez vous, aucun accès à vos systèmes. Nous convenons du périmètre et de la formule adaptée à votre structure, et la surveillance commence.
QUESTIONS FRÉQUENTES