Un contexte mondial sous tension
Le numérique n’échappe pas aux tensions géopolitiques. La guerre en Ukraine, les tensions autour du détroit d’Ormuz ou encore les rivalités entre grandes puissances contribuent à renforcer une cyberconflictualité qui s’étend à l’échelle mondiale.
Dans ce contexte, les infrastructures critiques sont particulièrement exposées. Les hôpitaux peuvent devenir des cibles privilégiées pour des acteurs malveillants. Leurs objectifs sont multiples :
- Déstabiliser
- Espionner
- Voler des données
- Extorquer de l’argent
Les incidents récents montrent que cette menace n’est plus théorique. Cet été, plusieurs attaques ont notamment touché la DGFiP, le site des impôts ainsi que des sites liés à l’Éducation nationale. Des événements qui rappellent une réalité, face à la montée des cyberattaques, aucun secteur n’est à l’abri.
Le secteur de la santé, une cible prioritaire
Les établissements de santé sont particulièrement exposés aux cyberattaques, les chiffres en témoignent. Selon l’ANSSI, le secteur de la santé figure parmi les secteurs les plus touchés par les cyberattaques en France. Chaque année, le CERT Santé recense plusieurs centaines d’incidents de sécurité graves au sein des établissements de santé français.
Ces attaques peuvent avoir des conséquences importantes, bien au-delà des systèmes informatiques. Elles peuvent perturber directement la continuité des soins et compromettre les données sensibles des patients.
Dans un secteur où chaque minute peut compter, une cyberattaque peut donc rapidement devenir un
véritable enjeu de santé et de sécurité.
La réponse de l’État français
Face à cette menace croissante, l’État a mis en place plusieurs dispositifs pour renforcer la cybersécurité et
accompagner les organisations :
- L’ANSSI (Agence nationale de la sécurité des systèmes d’information) : elle accompagne les organisations publique s en publiant notamment des guides, des alertes et des recommandations pour mieux prévenir et gérer les cybermenaces.
- L’ANS (Agence du Numérique en Santé) et son CERT Santé : le CERT Santé est l’équipe officielle de réponse aux incidents de cybersécurité pour les secteurs sanitaires et médico-social. Il accompagne les établissements dans la prévention, la détection et la gestion des incidents graves.
Et localement, au CHU de Rouen et sur le GHT Rouen Cœur de Seine ?
Le CHU de Rouen et les établissements du GHT Rouen Cœur de Seine sont eux aussi pleinement engagés dans la protection de leur système d’information. Des règles communes encadrent son utilisation et permettent de renforcer la cybersécurité à l’échelle du groupement.
Deux documents servent de référence :
- La PGSSI définit les règles et exigences de sécurité applicables aux établissements du GHT. La convention constitutive du GHT prévoit une approche commune de la cybersécurité et de la protection des données. Les établissements peuvent ainsi mener ensemble des projets de sécurisation et déployer des solutions communes, comme l’antispam Mailinblack, les pare-feux ou les antivirus.
- La Charte Utilisateur, annexée au règlement intérieur, rappelle les droits et obligations de chacun concernant l’utilisation du système d’information. Elle est disponible sur l’intranet INFOSSI et dans la GED de l’établissement.
Ces documents servent de base à de nombreuses actions :
- Déploiement d’outils de sécurité
- Accompagnement des projets numériques
- Exercices de crise ou de fonctionnement en mode dégradé
- Sensibilisation régulière des professionnels
Enfin, l’établissement participe régulièrement à des programmes de financement dédiés à la cybersécurité, comme CaRE (Cybersécurité – accélération de la Résilience des Établissements de santé). Ces dispositifs permettent notamment de solliciter des subventions pour renforcer la sécurité du système d’information et améliorer la capacité de l’établissement à faire face aux différents risques, qu’ils soient numériques ou environnementaux.