forumNouveau sujet

Risque d'attaque par rançongiciel dans un Ehpad en France : que risque-t-on avec des données de santé ?

OOya O***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
113
#1

Nous gérons un Ehpad / maison de retraite privée de 45 lits dans l'est de la France. Nous avons une équipe de 22 soignants et personnels d'appui. Nos systèmes traitent des données hautement sensibles : pathologies chroniques des résidents, plans de posologie quotidiens, comptes rendus médicaux, coordonnées des tuteurs et dossiers de sécurité sociale. Notre infrastructure informatique se résume à un serveur de fichiers local, un logiciel de suivi des soins et 8 PC de bureau. Nous faisons appel à un technicien externe à temps partiel que nous payons 800 EUR par mois pour la maintenance.

Ces derniers mois, nous constatons avec effroi dans la presse la hausse des attaques par rançongiciel (ransomware) visant les hôpitaux et établissements médico-sociaux en France. Quand j'en ai parlé à notre technicien, il a balayé le sujet d'un revers de main en disant : « Il y a un antivirus installé et à jour sur tous les PC, il ne nous arrivera rien ». Mais cette réponse ne me rassure pas du tout.

En cas d'attaque par rançongiciel, au-delà du blocage des ordinateurs, que risquons-nous concrètement vis-à-vis des autorités (CNIL, ARS, etc.) ? Comment se déroulent les déclarations officielles lors d'une violation de données, et quelles sont les mesures pratiques immédiates qu'un établissement comme le nôtre, avec un budget limité, doit mettre en place ?

ÖÖzge T***Membre actif
Poste
Agent de contrôle qualité
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
févr. 2023
Message
193
Plus utile#2

En clair : vous ne risquez pas seulement vos fichiers informatiques ; vous mettez en jeu la continuité des soins vitaux de vos résidents, l'agrément de votre établissement et des amendes administratives intenables. L'argument de votre technicien « on a un antivirus » n'offre quasiment aucune protection contre les rançongiciels actuels.

En tant qu'établissement traitant des données de santé, vos obligations légales en France sont extrêmement lourdes. En cas de fuite ou de blocage du système : 1) Selon l'article 33 du RGPD, vous devez obligatoirement notifier la violation à la CNIL dans les 72 heures suivant sa constatation. 2) S'agissant de données de santé, vous devez effectuer sans délai un signalement sur le portail dédié, sous la coordination de l'Agence Régionale de Santé (ARS) et de l'ANSSI. En cas de manquement à la notification ou de mesures de sécurité insuffisantes, la CNIL peut prononcer des sanctions allant jusqu'à 4 % du chiffre d'affaires annuel.

Aujourd'hui, les attaquants ne se contentent plus de chiffrer les données : ils les exfiltrent d'abord, puis pratiquent la double extorsion en menaçant de publier les dossiers médicaux en ligne si la rançon n'est pas payée. Si les postes sont bloqués, l'impossibilité d'accéder aux horaires de distribution des médicaments, aux allergies et aux transmissions d'urgence engage directement la responsabilité civile et pénale de la direction pour faute médicale ou défaut de soins.

Voici ce qu'il faut faire d'urgence avec un petit budget : 1) Appliquer la règle 3-2-1 avec des sauvegardes totalement isolées du réseau (hors ligne ou immuables). 2) Couper immédiatement tous les accès distants RDP exposés ; ne garder que des accès stricts via VPN sécurisé par authentification à double facteur (2FA). 3) Sensibiliser l'ensemble du personnel au phishing. 4) Rédiger dès maintenant une procédure de continuité des soins sur papier pour que le personnel sache quoi faire si tous les écrans deviennent noirs.

İİlker G***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
distributeur régional
Membre depuis
avr. 2026
Message
341
#3

Les attaquants ciblent expressément le secteur de la santé car ils savent qu'un site e-commerce fermé deux jours perd juste de l'argent, alors qu'un Ehpad coupé de ses systèmes pendant une heure met des vies en danger. Ils jouent sur cette urgence absolue pour pousser au paiement de la rançon. L'attitude de votre informaticien est inconsciente.

BBarış Y***Expert
Poste
Développeur back-end
Type d'organisation
agence boutique
Membre depuis
juin 2023
Message
296
#4

L'antivirus ne bloque que les menaces connues par signature ; les rançongiciels pénètrent généralement via des failles zero-day ou des identifiants volés. Vérifiez les partages réseau (SMB) sur votre serveur. Si votre baie ou disque de sauvegarde est accessible depuis le réseau principal, les attaquants commenceront par effacer ou chiffrer vos sauvegardes avant de bloquer le reste.

MMerve Ö***Expert
Poste
Technicien de maintenance
Secteur
Détail
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
142
#5

Lundi matin, posez une seule question à votre technicien : « À quand remonte le dernier test de restauration complète de sauvegarde sur une machine vierge ? » Si ça n'a pas été testé, c'est que vous n'avez pas de sauvegarde. Deuxième réflexe : faites une sauvegarde manuelle sur disque dur externe dès aujourd'hui et enfermez-le dans un coffre.

RReyhan K***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
avr. 2023
Message
93
#6

C'est arrivé à une connaissance qui travaille dans une clinique de 50 lits en France. Un seul employé a ouvert une fausse pièce jointe de facture, et tout le serveur a été chiffré. L'ARS et la gendarmerie (section cyber) ont dû intervenir : 19 jours pour tout remonter et 28.000 EUR de frais de prestataires externes d'urgence.

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#7

Vos dispositifs médicaux ou vos tablettes de soins sont-ils sur le même réseau local ? Si les postes administratifs et la base de données médicale partagent le même sous-réseau (sans VLAN dédié), une infection sur le PC de la compta se propagera en quelques minutes à tout le logiciel de soins.

İİlknur G***VétéranMembre de la communauté
Membre depuis
nov. 2024
Message
80
#8

À 800 EUR par mois, il ne faut pas attendre d'un technicien qu'il soit expert en cybersécurité ; il s'occupe sans doute juste de brancher les imprimantes et de renouveler les licences Office. Quelqu'un qui sort « on a un antivirus tkt » ne doit surtout pas être le seul garant de la sécurité d'une structure de santé, faites faire un audit externe indépendant.

FFatih P***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
1
#9

Selon le Code de la santé publique et le RGPD, en cas de perte ou de violation de données de santé (catégorie particulière), vous êtes tenu de notifier non seulement la CNIL, mais aussi d'informer directement par écrit chaque résident concerné ou son représentant légal.

FFiliz Ö***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
coopérative
Membre depuis
janv. 2026
Message
88
#10

L'an dernier, un établissement voisin s'est fait attaquer un dimanche soir. Le lendemain matin, les soignants étaient en panique totale parce que personne ne connaissait par cœur les doses d'insuline et les constantes des patients. Si vos dossiers de secours papier ne sont pas prêts, le coût du chaos opérationnel dépassera de loin n'importe quelle amende.

SSelin Ö***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
336
#11

C'est une bonne idée d'avoir ouvert ce sujet. Quand on décide sans mesurer, on revient toujours au même point.

İİsmail E***Membre actif
Poste
Planification logistique
Secteur
Énergie
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2025
Message
144

Doki · Infrastructure e-commerce · 2023

#12

enregistré.

AAhmet A***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
63
#13

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

AAycan T***Membre actifMembre de la communauté
Membre depuis
juil. 2022
Message
11
#14

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. Je le note au cas où.

LLevent K***Membre actif
Poste
Graphiste
Secteur
Logistique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
oct. 2025
Message
239
#15

Mes doutes sont levés, merci. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. À votre place, j'irais par cette voie.

SSinan B***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
140
#16

j'ai vécu exactement la même chose il y a deux ans puis franchement si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

si vous ne formalisez pas cela par écrit dès le départ des disputes éclateront plus tard puis franchement je le note au cas où.

SSultanExpert
Poste
Exportateur de textile
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2023
Message
148
#17

La réponse ci-dessus va droit au but. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

MMelis T***Membre actif
Poste
Directeur pays
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2025
Message
1
#18

Pourriez-vous préciser un peu ? N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard. Bien sûr, cela change si votre situation est différente.

NNecati B***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
86
#19

Pour entrer dans le détail : N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

VVeli Z***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
253
#20

Laissez-moi détailler l'aspect technique. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Les gens défendent l'habitude pas le processus. La résistance vient de là.

Répondre