Formation IFSI · Module D — Management, coordination et outils professionnels
Formation aide-soignant · Bloc 5 — Travail en équipe pluri-professionnelle · C10, C11

⏱️ Durée : 13 min
🎓 Niveau : IFSI 1re–3e année
📚 Topic : Cybersécurité et éthique du numérique
🔑 Prérequis : Leçons 1-1 à 1-3 recommandées

En 2021, le CHU de Rouen, puis l’hôpital de Dax, puis celui d’Arles et de Versailles ont subi des cyberattaques majeures paralysant leurs systèmes d’information pendant des semaines. Des dossiers patients inaccessibles, des services reportés, des transferts d’urgence. La cybersécurité en santé n’est plus une question d’informaticiens : c’est une compétence professionnelle de chaque soignant.

🎯 Objectifs pédagogiques

  • Identifier les principaux types de cyberattaques visant les établissements de santé.
  • Décrire la Politique de Sécurité des Systèmes d’Information (PSSI).
  • Appliquer les bonnes pratiques individuelles de cybersécurité.
  • Expliquer la procédure de signalement d’un incident de sécurité.

🧭 Plan de la leçon

  1. Panorama des cybermenaces en santé
  2. Les types d’attaques informatiques
  3. La Politique de Sécurité des SI (PSSI) et le cadre réglementaire
  4. Bonnes pratiques individuelles de cybersécurité
  5. Procédure de signalement d’un incident

1. Panorama des cybermenaces en santé

Les établissements de santé sont des cibles privilégiées pour les cybercriminels pour plusieurs raisons :

  • Données ultra-sensibles : les données de santé se revendent très cher sur le darknet (jusqu’à 250 € par dossier contre 1 € pour une carte bancaire).
  • Systèmes critiques : une attaque peut mettre des vies en danger, rendant les établissements plus enclins à payer des rançons.
  • Infrastructures hétérogènes et parfois vétustes : multiplications de systèmes, équipements médicaux connectés non mis à jour.
  • Personnel nombreux : la surface d’attaque par phishing est large.

En France, l’ANSSI a recensé plus de 380 cyberincidents touchant des établissements de santé en 2023, dont une dizaine de cyberattaques majeures.

2. Les types d’attaques informatiques

Type d’attaque Mécanisme Conséquences en santé
Ransomware (rançongiciel) Chiffrement de tous les fichiers du système, demande de rançon pour déchiffrer DPI inaccessible, imagerie bloquée, services arrêtés
Phishing (hameçonnage) Email frauduleux imitant un expéditeur de confiance pour voler des identifiants Compromission de comptes utilisateurs, porte d’entrée pour d’autres attaques
Fuite de données (data breach) Accès non autorisé et exfiltration de données personnelles de santé Violation RGPD, publication sur le darknet, atteinte à la vie privée
Attaque par déni de service (DDoS) Saturation des serveurs par un afflux massif de requêtes Inaccessibilité des services numériques (portail patient, imagerie en ligne)
Attaque via dispositifs médicaux connectés (IoMT) Exploitation de vulnérabilités dans les équipements médicaux connectés Risque de manipulation de dispositifs (pompes à perfusion, moniteurs)

3. La Politique de Sécurité des SI (PSSI) et le cadre réglementaire

La PSSI est le document de référence de l’établissement qui définit les règles d’usage des systèmes d’information et les mesures de sécurité applicables. Elle est fondée sur le référentiel de l’ANSSI.

Depuis 2023, les établissements de santé sont soumis à la directive européenne NIS 2 (Network and Information Security), qui renforce les obligations de cybersécurité pour les opérateurs de services essentiels, dont les hôpitaux. NIS 2 impose :

  • Des audits de sécurité réguliers
  • Des plans de continuité d’activité (PCA) et de reprise après incident (PRI)
  • La notification des incidents majeurs à l’ANSSI dans les 72h
  • La formation des personnels à la cybersécurité

4. Bonnes pratiques individuelles de cybersécurité

🛡️ Les règles d’or de l’infirmier numérique

  • Mots de passe : complexes (≥ 12 caractères, majuscules + chiffres + symboles), différents pour chaque service, jamais notés sur papier.
  • Ne jamais partager ses identifiants : même avec un collègue, même en urgence.
  • Se déconnecter : fermer sa session à chaque départ du poste.
  • Méfiance des emails : ne pas cliquer sur un lien ou ouvrir une pièce jointe d’un expéditeur inconnu ou suspect.
  • Signaler immédiatement : tout comportement anormal du système (lenteur inhabituelle, fenêtres pop-up, demande de mot de passe inattendue) à la direction informatique.
  • Ne pas brancher de support externe non autorisé : clé USB personnelle, disque dur externe.
  • Ne pas utiliser de messagerie personnelle : pour transmettre des données de santé — utiliser uniquement la MSS.

5. Procédure de signalement d’un incident

En cas de suspicion d’incident de cybersécurité :

  1. Ne pas éteindre l’ordinateur : pour préserver les preuves numériques.
  2. Déconnecter du réseau : débrancher le câble réseau ou désactiver le Wi-Fi (sans éteindre).
  3. Alerter immédiatement la DSI (Direction des Systèmes d’Information) : numéro d’urgence cybersécurité de l’établissement.
  4. Ne pas tenter de résoudre soi-même : ne pas essayer de supprimer des fichiers, ne pas cliquer sur des messages suspects.
  5. Activer le mode dégradé : basculer sur les procédures papier préétablies pour assurer la continuité des soins.
  6. Traçabilité : noter l’heure, la nature de l’incident, les actions réalisées.

La DSI notifie ensuite l’ANSSI et la CNIL (si des données personnelles sont compromises) dans les délais légaux (72h pour la CNIL).

📌 À retenir absolument

  • Ransomware = chiffrement des fichiers + demande de rançon — première menace en santé.
  • Phishing = email frauduleux pour voler des identifiants — principale porte d’entrée.
  • Incident cyber : déconnecter du réseau (sans éteindre), alerter la DSI, activer le mode dégradé.
  • NIS 2 = directive UE imposant audit, PCA, notification en 72h, formation du personnel.
  • Jamais partager ses identifiants — même en urgence, même avec un collègue.

Sources

  • ANSSI. Panorama de la cybermenace 2023. ANSSI, 2024.
  • Directive (UE) 2022/2555 NIS 2, applicable en France depuis octobre 2024.
  • ANSSI / DNS. Guide de la cybersécurité pour les établissements de santé. 2023.
  • Référentiel IFSI 2026 — Arrêté du 20 février 2026, UE D.4.

🤖 Synthèse rédigée avec assistance IA à partir des cours universitaires et de sources académiques de référence.

ℹ️ Pour assurer un suivi personnalisé, les quiz ne sont accessibles qu'en étant connecté :

  • en cliquant sur suivant vous serez donc redirigé vers une page de connexion,
  • pour poursuivre sans vous connecter, merci de cliquer directement sur la leçon dans le menu.