5 défis liés à la sécurité des données de santé et conseils pour les protéger

Le secteur de la santé est confronté à de nombreux défis en matière de sécurité des données. Découvrez comment les surmonter et protéger les informations sensibles des patients.

Écrit par
Devin Partida
Devin Partida
May 4, 2023
10 minute read
Visualization of data protection in healthcare.
Enterprise Networking Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les personnes chargées de protéger les données de santé ne peuvent pas partir du principe qu’elles ne subiront jamais de violation. La meilleure hypothèse est de considérer que ces informations sont toujours menacées.

Adopter une démarche proactive est essentiel pour réduire les risques de compromission des données de santé, surtout quand on sait à quel point ces informations sont précieuses pour les voleurs.

Sans compter qu’elles sont très nombreuses. De nombreuses bases de données hospitalières contiennent les dossiers de dizaines de milliers de patients, voire de millions d’entre eux. La quantité d’informations précieuses disponibles incite les pirates à cibler les hôpitaux, les centres de soins ambulatoires et les établissements similaires.

Un cybercriminel pourrait obtenir illégalement des dossiers contenant des informations privées sur les patients, notamment leurs maladies, leurs coordonnées de paiement et bien plus encore, puis retenir toutes ces informations en otage contre une rançon élevée.

Face à ce danger, cet article examine certains des principaux défis liés à la protection des données dans le secteur de la santé, ainsi que les moyens dont disposent les hôpitaux et autres organisations pour en limiter les effets néfastes.

1. Les rançongiciels

Les attaques par rançongiciel surviennent lorsque des pirates verrouillent des données ou des systèmes et exigent des parties concernées le paiement d’une rançon pour restaurer les informations. Elles sont de plus en plus fréquentes et dévastatrices, les dommages devant dépasser les 30 milliards de dollars d’ici 2023.

Pire encore, le paiement de la rançon ne permet pas toujours aux victimes d’obtenir les résultats escomptés.

Advertisement

Une étude menée par Kaspersky en 2021 a indiqué que plus de 56 % des répondants avaient payé la rançon. Pourtant, 17 % n’ont pas récupéré leurs données après cela. En outre, de nombreuses personnes ont eu du mal à rétablir complètement leur accès légitime. Par exemple, 32 % ont perdu plusieurs fichiers malgré tous leurs efforts.

Seulement 29 % des personnes victimes d’attaques par rançongiciel ont déclaré avoir finalement pu accéder de nouveau à tous leurs fichiers.

2. Une mauvaise gestion des données

Les établissements de santé sont des lieux très actifs, et nombre de leurs employés subissent une forte pression tout en jonglant avec de nombreuses tâches. Ces difficultés combinées signifient qu’ils ne manipulent pas toujours correctement les données, ce qui peut, pour ainsi dire, laisser la porte ouverte aux pirates.

La pandémie de COVID-19 a soumis les professionnels de santé à une pression supplémentaire, ce qui pourrait à terme compromettre la sécurité.

Un rapport de Verizon publié en 2022 sur les violations de données dans le secteur de la santé a révélé que les employés étaient plus de 2,5 fois plus susceptibles de commettre des erreurs compromettant les données que d’utiliser leurs accès de manière malveillante. Les deux principales erreurs consistaient à perdre des données ou à les envoyer au mauvais endroit ou à la mauvaise personne.

3. Les incertitudes concernant les données utilisées pour certaines recherches en santé

Les données de santé ont toujours joué un rôle essentiel dans les progrès de la recherche médicale. Les informations obtenues auprès des patients sont indispensables pour étudier de nouveaux traitements potentiels, comprendre comment certains symptômes peuvent être le signe de maladies, et bien plus encore.

Cependant, il est essentiel de traiter ces informations avec soin et éthique. Le problème est que les pratiques actuelles de gestion des données ne tiennent pas compte de l’intelligence artificielle (IA). Autrement dit, elles peuvent être invisibles pour les navigateurs web humains, tout en étant entièrement accessibles aux robots d’exploration de l’IA, qui peuvent ensuite les transmettre à des acteurs malveillants.

Dans le même ordre d’idées, il existe un problème dit de la boîte noire : il est souvent impossible de remonter le fil et de comprendre comment les algorithmes d’IA sont parvenus à certaines conclusions.

Advertisement

4. Les problèmes liés aux entreprises de santé tierces

Les organisations de santé appliquent différentes politiques et stratégies concernant les données, dont certaines peuvent leur attirer des ennuis. Ainsi, la Federal Trade Commission a infligé au service de comparaison de médicaments sur ordonnance GoodRX une amende civile de 1,5 million de dollars pour avoir fourni des données de santé de consommateurs à Google, Facebook et d’autres entreprises sans en informer les utilisateurs ni obtenir leur autorisation.

Dans un autre cas, l’entreprise de télémédecine spécialisée en santé mentale Cerebral a reconnu une violation de données ayant divulgué des informations de santé protégées à des tiers. Le problème aurait touché plus de 3 millions de patients.

5. Une mauvaise hygiène numérique et de mauvaises pratiques de sécurité des données

De nombreuses personnes qui manipulent des données de santé ne suivent pas les bonnes pratiques pour les protéger. Ce problème concerne particulièrement de nombreux secteurs. Une étude a révélé que 63 % des personnes réutilisent leurs mots de passe pour leurs appareils et comptes professionnels. Ces mots de passe réutilisés permettent aux pirates d’accéder à davantage de sites.

L’ordinateur portable professionnel d’un cadre d’un système de santé, qui contenait plus de 40 000 dossiers médicaux— a été volé dans une voiture verrouillée. Les informations de l’appareil n’étaient pas chiffrées. Des représentants du système de santé concerné ont dépensé plus de 200 000 dollars pour gérer les conséquences de l’incident et améliorer les politiques afin de réduire les risques qu’un événement similaire se reproduise.

Advertisement

Comment sécuriser les données de santé

Il n’existe aucun moyen universellement garanti de protéger les données. Voici toutefois quelques bonnes pratiques à envisager : sauvegarder les données, établir des directives claires et former les employés tout en les encourageant à traiter les données privées de manière responsable.

Sauvegarder les données

Une étude menée en 2022 auprès d’organisations de santé du monde entier a indiqué que 57 % des répondants avaient subi des attaques par rançongiciel au cours des trois dernières années.

Un quart des personnes interrogées ont reconnu que ces incidents avaient interrompu leurs activités, tandis que 60 % ont déclaré qu’ils avaient affecté certains processus opérationnels. En outre, 56 % ont indiqué qu’il avait fallu plusieurs jours pour rétablir les activités, contre plusieurs semaines pour 24 % d’entre elles.

Des sauvegardes de données à jour réduisent les délais de récupération après une attaque par rançongiciel, car elles diminuent l’urgence de négocier avec les cybercriminels pour les restaurer.

Cela ne résout toutefois pas tous les problèmes. Les équipes informatiques doivent encore déterminer comment les pirates ont provoqué la violation et corriger les failles, empêcher que des données sensibles soient utilisées à mauvais escient ou rendues publiques, et collaborer avec les forces de l’ordre pour arrêter les criminels responsables de l’attaque.

Envisager une accréditation indépendante

De nombreux établissements de santé se soumettent à des procédures d’accréditation indépendantes afin d’évaluer dans quelle mesure ils respectent les normes du secteur. Cela peut améliorer le fonctionnement et renforcer la réputation.

Les données disponibles suggèrent également que l’accréditation peut renforcer la confiance lorsque les assureurs évaluent les types de contrats et de tarifs à proposer.

Les mesures de gestion des données et la cybersécurité globale ne sont que quelques-uns des aspects liés à l’accréditation. Celle-ci aidera votre organisation à fonctionner de manière plus fluide et efficace dans son ensemble, réduisant ainsi le risque que des problèmes importants passent inaperçus.

Advertisement

Établir des directives claires pour les données de santé utilisées dans la recherche

Les données de santé constituent un élément essentiel de la recherche depuis des décennies. Cependant, elles sont aujourd’hui utilisées différemment, notamment sur les plateformes de mégadonnées et dans le cadre de projets d’IA.

Le moment est idéal pour que les dirigeants du secteur de la santé, les équipes informatiques et les chercheurs définissent précisément les modalités de traitement des données dans le cadre de la recherche, d’autant que ces travaux impliquent souvent une collaboration entre plusieurs organisations.

Évaluer les politiques de confidentialité des entreprises de santé tierces

Les équipes informatiques devraient créer et distribuer des documents soulignant que les données des patients ne restent pas nécessairement entre les murs d’une organisation de santé.

Par exemple, un hôpital peut faire appel à un service tiers pour la prise de rendez-vous ou la facturation. Les dirigeants doivent examiner minutieusement tous leurs prestataires externes et choisir avec prudence les personnes auxquelles ils confient les données importantes de l’organisation.

De leur côté, tous les patients devraient lire attentivement les politiques de confidentialité de tout service de santé tiers avant de l’utiliser. (En fait, c’est un bon conseil pour toute organisation à laquelle on communique ses informations. Ces longs blocs de texte peuvent vous faire décrocher, mais ils peuvent vous éviter bien des tracas par la suite !) Ils devraient également définir des mots de passe forts et uniques, et ne jamais accéder à des données de santé via un réseau Wi-Fi public.

Dispenser une formation continue à la cybersécurité aux employés

Les employés comprendront plus facilement l’impact de leurs actions sur les autres membres d’une organisation lorsque la sécurité des données fera partie de la culture de celle-ci. Tous les employés qui manipulent des données, quelle qu’en soit la manière, doivent recevoir régulièrement une formation continue à la cybersécurité.

Les employés doivent également apprendre à signaler les violations de cybersécurité ou les activités inhabituelles qu’ils remarquent sur le réseau, qu’ils puissent ou non en être à l’origine.

4 outils de sécurité que toutes les organisations de santé devraient utiliser

Une pile technologique robuste fournit aux organisations les outils nécessaires pour prévenir les attaques. Voici les types d’outils les plus fréquemment recommandés.

Advertisement

Pare-feu

Les pare-feu permettent aux équipes informatiques d’une organisation de définir des paramètres précis qui filtrent le trafic entrant et sortant d’un réseau. Un pare-feu constitue la principale barrière entre le réseau privé d’un établissement de santé et l’Internet public.

Systèmes de prévention des intrusions

Les systèmes de prévention des intrusions (IPS) sont des outils matériels ou logiciels spécialisés qui surveillent en permanence le trafic réseau à la recherche d’activités inhabituelles et prennent des mesures lorsqu’ils en détectent. Ils peuvent bloquer le trafic ou alerter les personnes compétentes.

Contrôles d’accès au réseau

Les contrôles d’accès au réseau (NAC) autorisent ou refusent l’accès à un réseau en fonction d’un ensemble de données d’identification et de caractéristiques. Par exemple, les responsables informatiques peuvent spécifier qu’une personne ne peut pas accéder au système si elle tente de se connecter depuis un lieu inhabituel, même si elle dispose des identifiants appropriés.

Sécurité des terminaux

La sécurité des terminaux regroupe les outils et mesures qui empêchent les pirates de transformer potentiellement les appareils utilisés par les employés en points d’accès. Cela peut impliquer d’exécuter un logiciel antivirus et de s’assurer que les employés utilisent des systèmes d’exploitation à jour.

Normes de sécurité des données de santé

Les personnes travaillant dans le secteur de la santé et manipulant des données doivent respecter plusieurs normes liées à la sécurité, notamment HIPAA, le RGPD, HITRUST CSF et ISO/IEC 27001.

Il est essentiel non seulement que ces normes soient en place, mais aussi que les employés maîtrisent leur application. Toute violation imputable à la négligence de l’organisation pourrait entraîner des dommages supplémentaires sous la forme d’amendes et de poursuites judiciaires.

HIPAA

La Health Insurance Portability and Accountability Act (HIPAA) de 1996 est une loi fédérale associée aux normes qui protègent les dossiers médicaux des patients contre toute divulgation non autorisée. La règle de confidentialité HIPAA s’applique à toutes les organisations et personnes considérées comme des entités couvertes, notamment les prestataires de soins, les assureurs médicaux et leurs partenaires commerciaux.

RGPD

Le règlement général sur la protection des données (RGPD) est une loi sur la confidentialité applicable aux pratiques de traitement des données des résidents de l’Union européenne. Bien qu’il ne s’applique techniquement qu’aux organisations qui ciblent spécifiquement ces personnes, il est recommandé de respecter la loi par précaution en l’appliquant à toute organisation susceptible de faire des affaires dans l’UE.

Le RGPD encadre la collecte, le traitement et l’utilisation des données. Les informations de santé constituent une catégorie qui bénéficie d’une protection particulièrement stricte au titre du RGPD en raison de leur caractère sensible.

HITRUST Common Security Framework

Le Common Security Framework (CSF) de la Health Information Trust Alliance (HITRUST) fournit des paramètres certifiables qui aident les prestataires de soins à démontrer leurs pratiques en matière de sécurité et de conformité.

HITRUST fournit aux entités soumises à la HIPAA, aux fournisseurs cloud et à d’autres organisations un système de référence permettant de vérifier leur conformité aux normes réglementaires.

Le CSF détaille 19 domaines liés à la cybersécurité. Les organisations peuvent effectuer des autoévaluations ou obtenir une validation ou une certification CSF.

ISO/IEC 27001 et ISO 27799:2016

Ces normes de l’International Organization for Standardization (ISO) et de l’International Electrotechnical Commission (IEC) fournissent des contrôles détaillés pour le traitement de certains types d’informations sensibles.

La norme ISO/IEC 27001 concerne les systèmes de management de la sécurité de l’information. Les organisations qui respectent cette norme ont mis en place des systèmes de gestion des risques qui protègent les données pertinentes et privilégient l’amélioration continue.

La norme ISO 27799:2016 concerne spécifiquement l’informatique de santé. Elle s’applique aux documents numériques, aux notes manuscrites, aux images médicales et aux enregistrements audio. Elle porte également sur la manière dont ces informations sont transmises et reçues.

Le référentiel du National Institute of Standards and Technology (NIST)

Le référentiel NIST ne s’appliquait à l’origine qu’aux entités fédérales et aux sous-traitants, ce qui le rendait inadapté aux organismes de santé privés. Son champ d’application est désormais plus large et il est facultatif pour les organisations non gouvernementales, y compris celles du secteur de la santé.

Ajout facultatif à votre politique de sécurité, il vise à aider les entreprises à mieux comprendre, gérer et réduire leurs risques liés à la cybersécurité et à protéger leurs réseaux et leurs données.

Payment Card Industry Data Security Standards (PCI DSS)

Toutes les organisations de santé qui acceptent des paiements pour des biens ou des services doivent respecter les normes PCI DSS. Celles-ci couvrent le traitement, le stockage et la transmission des données de cartes de paiement. Les organisations s’exposent à des amendes si elles ne respectent pas cette norme reconnue à l’échelle internationale.

En résumé : sécuriser les données des organisations de santé

Des mesures de sécurité des données adaptées dans le secteur de la santé sont essentielles. Les organisations qui ne les respectent pas s’exposent à des violations de données ou à une utilisation abusive des informations. De tels problèmes pourraient compromettre la prise en charge des patients et nuire à la réputation d’un établissement. Dans un secteur qui traite un volume aussi important de données extrêmement sensibles, la marge d’erreur est très faible.

Heureusement, connaître les risques et prendre des mesures pour les atténuer peut grandement contribuer à protéger les données de vos patients — et votre organisation.

Nous avons évalué les meilleures entreprises de sécurité pour la sécurité des réseaux de bout en bout, afin que vous puissiez garder votre cabinet sur la bonne voie.

Devin Partida

Devin Partida

Content Writer

Devin Partida writes about business technology and innovation. Her work has been featured on Yahoo! Finance, Entrepreneur, Startups Magazine, and other industry publications. She is also the Editor-in-Chief of ReHack.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.