Cybersécurité en cabinet et clinique : contrer les rançongiciels
Rançongiciels et fuites de données frappent la santé. Chiffres de l'ENISA, cas de la CNSS en 2025 et bonnes pratiques concrètes pour cabinets et cliniques.
Un matin, les écrans affichent une demande de rançon : dossiers patients chiffrés, agenda inaccessible, imagerie bloquée. Ce scénario n'est plus réservé aux grands hôpitaux européens ou américains. Les cabinets, centres d'imagerie et cliniques sont des cibles attractives : leurs données ont de la valeur, leur activité ne peut pas s'arrêter, et leurs moyens de protection sont souvent limités. Voici ce que montrent les données récentes et les mesures prioritaires à mettre en place.
La santé, secteur particulièrement ciblé
En juillet 2023, l'Agence de l'Union européenne pour la cybersécurité (ENISA) a publié sa première analyse de la menace consacrée au secteur de la santé. Portant sur 215 incidents publiquement signalés entre janvier 2021 et mars 2023 dans l'Union européenne et les pays voisins, elle relève que :
- les rançongiciels représentaient 54 % des incidents (116 sur 215) ;
- près de la moitié des incidents (46 %) visaient à voler ou divulguer des données ;
- les prestataires de soins étaient visés dans 53 % des cas et les hôpitaux dans 42 % ;
- seules 27 % des organisations de santé interrogées disposaient d'un programme dédié de défense contre les rançongiciels.
Ces chiffres concernent l'Europe, mais les modes opératoires sont les mêmes partout : courriels piégés, mots de passe volés, accès à distance mal protégés, logiciels non mis à jour.
Le Maroc n'est pas épargné
En avril 2025, des données présentées comme issues de la Caisse nationale de sécurité sociale (CNSS) ont été diffusées sur un forum de pirates. Selon les comptes rendus de presse, la fuite revendiquée concernait des informations personnelles et professionnelles de près de deux millions de salariés. La CNSS a reconnu une série d'attaques visant ses dispositifs de sécurité, tout en indiquant que les documents diffusés étaient souvent faux, inexacts ou tronqués, et a annoncé une enquête interne parallèlement à une procédure judiciaire.
Au-delà de cet épisode, la numérisation accélérée du système de santé marocain (dossier médical partagé prévu par le projet de loi 52-26, feuille de soins électronique, systèmes d'information hospitaliers) augmente mécaniquement la surface d'attaque. Côté juridique, la loi 09-08 impose au responsable de traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données, a fortiori les données de santé, classées sensibles.
Comment se déroule une attaque type
- Entrée : un courriel d'hameçonnage, un mot de passe réutilisé ou un accès à distance exposé.
- Progression : l'attaquant explore le réseau, élève ses droits, repère les serveurs et les sauvegardes.
- Exfiltration : les données sont copiées pour servir de moyen de pression.
- Chiffrement : postes et serveurs sont bloqués, souvent avec les sauvegardes accessibles en ligne.
- Extorsion : rançon contre la clé de déchiffrement et contre la non-publication des données.
Les mesures prioritaires
Pour un cabinet libéral
| Mesure | Pourquoi |
|---|---|
| Sauvegardes régulières, dont une copie hors ligne | Seule vraie parade au chiffrement |
| Mises à jour automatiques du système et des logiciels | La plupart des attaques exploitent des failles connues |
| Mots de passe uniques et double authentification | Bloque l'usage de mots de passe volés |
| Chiffrement du disque des ordinateurs portables | Protège en cas de vol ou de perte |
| Comptes séparés pour l'usage personnel et professionnel | Limite la contamination |
| Prudence sur les pièces jointes et les liens | L'hameçonnage reste la porte d'entrée principale |
Pour une clinique ou un établissement
- Cartographier les systèmes, les données et les accès, y compris ceux des prestataires.
- Segmenter le réseau : séparer l'imagerie, l'administratif et les équipements biomédicaux.
- Restreindre les accès à distance et les protéger par double authentification.
- Tester la restauration des sauvegardes, pas seulement leur existence.
- Préparer un plan de continuité : comment soigner pendant plusieurs jours sans informatique ?
- Former les équipes régulièrement à reconnaître l'hameçonnage.
- Encadrer les prestataires et les outils en ligne, y compris les services d'IA.
IA et cybersécurité : un point d'attention
L'arrivée des outils d'IA ajoute de nouveaux flux de données : dictées envoyées vers des serveurs de transcription, comptes rendus copiés dans des assistants en ligne, extensions de navigateur. Chaque flux vers l'extérieur est un risque supplémentaire de fuite. Limiter les envois, anonymiser ce qui doit sortir et privilégier le traitement local lorsque c'est possible réduit l'exposition.
Que faire en cas d'attaque ?
- Déconnecter immédiatement les postes touchés du réseau, sans les éteindre si possible.
- Prévenir le prestataire informatique et activer le plan de continuité.
- Conserver les traces (messages, journaux) pour l'enquête.
- Évaluer l'atteinte aux données patients et les obligations d'information vis-à-vis de la CNDP et des personnes concernées.
- Porter plainte auprès des autorités compétentes.
En pratique
- Mettez en place dès cette semaine une sauvegarde hors ligne et testez sa restauration.
- Activez la double authentification sur la messagerie et tous les accès à distance.
- Appliquez les mises à jour sans délai et remplacez les systèmes qui n'en reçoivent plus.
- Formez l'équipe à repérer l'hameçonnage, première porte d'entrée des attaques.
- Réduisez les flux de données patients vers l'extérieur, y compris vers les outils d'IA en ligne.
Questions fréquentes
Les cabinets médicaux sont-ils vraiment ciblés par les rançongiciels ?
Oui. L'ENISA indique qu'entre 2021 et 2023, les rançongiciels représentaient 54 % des incidents recensés dans la santé en Europe, et les prestataires de soins étaient visés dans 53 % des cas.
Quelle est la mesure la plus importante contre un rançongiciel ?
Des sauvegardes régulières, dont une copie déconnectée du réseau, et des restaurations testées.
Que faire en cas de fuite de données patients au Maroc ?
Isoler les systèmes, conserver les traces, évaluer l'atteinte aux données et examiner les obligations vis-à-vis de la CNDP et des patients, puis porter plainte.
Sources
- ENISA — Checking-up on Health: Ransomware Accounts for 54% of Cybersecurity Threats (2023)
- Industrial Cyber — New ENISA report says ransomware accounts for 54% of cybersecurity threats in health sector
- Médias24 — Le gouvernement réagit aux cyberattaques ayant ciblé le ministère de l'Emploi et la CNSS (2025)
- CybelAngel — Notre enquête sur la fuite de données de la CNSS
- CMS — État des lieux de la protection des données à caractère personnel au Maroc (loi n° 09-08)
Nabady Whisper transcrit votre voix hors ligne, en français, en arabe ou en anglais, avec des modèles de comptes rendus par spécialité.
Article d'information générale, vérifié à la date de publication ; il ne remplace ni un avis médical ni un conseil juridique.