Santé : quinze millions de dossiers médicaux dans la nature

Santé : quinze millions de dossiers médicaux dans la nature

Le secteur de la santé en France est confronté depuis le début de l’année à des incidents de cybersécurité d’une ampleur sans précédent impliquant l’exposition de données médicales et personnelles sensibles. Il existe des seuils au-delà desquels un incident de sécurité cesse d'être un fait divers pour devenir un révélateur. Ce que traverse le secteur de la santé français depuis le début de l'année 2026 appartient à cette catégorie. Plus d'une dizaine d'incidents en moins de trois mois, des milliers de structures touchées, et des millions de patients qui ne le savent pas encore. Ce n'est pas une série de coïncidences. C'est la photographie d'un secteur structurellement exposé, dont la numérisation a précédé la sécurisation. Par leur ampleur, ces fuites sont particulièrement préoccupantes pour les organisations de santé françaises et nécessitent la mise en œuvre immédiate de mesures de défense renforcées ainsi que de protocoles de réponse à incident adaptés.

violation de données

Ce qui s'est passé

Le 27 février 2026, plusieurs sources spécialisées révèlent la compromission de Cegedim Santé, éditeur de logiciels de gestion des dossiers patients utilisé par 1 500 cabinets médicaux et 500 centres de santé. Entre 11 et 15 millions de dossiers sont exposés : pathologies chroniques, antécédents chirurgicaux, orientation sexuelle, convictions religieuses, commentaires manuscrits des médecins traitants. Des données confiées dans le secret du cabinet médical, protégées au rang le plus élevé par le droit européen. À ce jour, aucune communication officielle n'a été faite aux patients concernés.

Ce qui rend cet incident structurellement différent des précédents, c'est son vecteur. Les attaquants n'ont pas ciblé les cabinets médicaux un par un. Ils ont compromis leur fournisseur commun et accédé simultanément aux données de toutes les structures qui lui faisaient confiance. Une seule intrusion, un effet de masse : c'est la logique de la compromission par la chaîne d'approvisionnement logicielle (Supply Chain Compromise, T1195 dans le référentiel MITRE ATT&CK), et elle est de plus en plus systématiquement exploitée contre le secteur de la santé.

La technique d’attaque rappelle l’affaire Itelis. En novembre 2025, le réseau de soins utilisé pour les remboursements optiques, a signalé un accès non autorisé lié à l'usurpation de l'identité d'un opticien partenaire. Les données de clients d'Axa et de Malakoff Humanis ont été exposées pour des demandes de remboursement traitées entre 2020 et 2022.

Une vague, pas un incident isolé

Depuis janvier 2026, les violations se sont succédé sur l'ensemble du tissu de la santé numérique française.

Le 12 janvier, monlogicielmedical.com a été victime d’un incident de sécurité ayant entraîné l’exposition des données de ses utilisateurs : noms, dates de naissance, adresses, statuts et régimes de sécurité sociale. Le 27 janvier, la clinique de dermatologie NightSpire a subi une exfiltration particulièrement invasive : les photos médicales de 10 000 patients ont été mises en vente sur le dark web à trois dollars pièce. Le 28 janvier, Wemind, assurance santé distribuée via Allianz, a été compromise, entraînant l’exposition des coordonnées complètes des assurés. Le 5 février, l’Agence Régionale de Santé a été victime d’un incident ayant conduit à la fuite des données professionnelles de 15 108 de ses agents. Le 9 février, PharmaShopi a subi une fuite de données, incluant des numéros de carte bancaire complets, CVV inclus. En mars, Médoucine et La Mutuelle Familiale ont également été touchées par des incidents de sécurité et ont vu des données exposées.

Deux signaux méritent une attention particulière. Depuis le 13 février, 500 000 dossiers médicaux issus d'une base COVID-19 française ont circulé activement sur Breach Forums, numéros de sécurité sociale, diagnostics, données d'assurance, sans que les personnes concernées en aient été informées. Et en mars 2026, une base de données de maternités regroupant 3,6 millions d'entrées a été mise en vente : noms, emails, coordonnées des mères, prénoms et dates de naissance des enfants. La fuite daterait de mars 2025 et aurait circulé silencieusement pendant un an avant d’être détectée.

À l'international, la tendance est identique : 55 incidents recensés depuis janvier 2026, plus de 40 millions de personnes affectées, avec neuf groupes de ransomware particulièrement actifs dans le secteur.

Comment les attaquants opèrent

Derrière ces incidents, une séquence d'actions précise que le référentiel MITRE ATT&CK, la base de référence internationale des techniques d'attaque, permet de décrire et d'anticiper.

Trouver la porte d'entrée.

Les attaquants commencent par identifier une vulnérabilité dans un service accessible depuis internet, un portail de connexion, une API, une interface d'administration exposée. Imaginez la serrure défectueuse d'un immeuble de bureaux : pas besoin de clé, pas besoin de complicité interne. Des outils automatisés testent des milliers de points d'entrée par jour. Pour Cegedim Santé comme pour la base COVID-19, c'est vraisemblablement par là que tout a commencé.

Collecter sans se presser.

Une fois à l'intérieur, l'attaquant ne se précipite pas. Il se comporte comme un visiteur muni d'un badge d'accès légitime, qui photographie méthodiquement les archives. Les 500 000 dossiers COVID-19 ont été extraits depuis des référentiels internes, bases de données, espaces documentaires partagés, au fil de requêtes qui ressemblaient à une consultation normale.

Faire sortir les données sans déclencher l'alarme.

L'exfiltration est la phase la plus difficile à détecter. Les données volées transitent par des canaux web légitimes, trafic HTTPS chiffré, services cloud grand public, qui se fondent dans l'activité ordinaire du réseau. Un système de surveillance basique ne voit rien. C'est précisément ce qui explique qu'une fuite puisse rester invisible pendant un an, comme dans le cas de la base maternités.

Un impact qui ne s'efface pas.

Contrairement à une carte bancaire qu'on bloque en 48 heures, un dossier médical volé conserve sa valeur criminelle pendant des années. Un numéro de sécurité sociale associé à des antécédents médicaux permet d'orchestrer des fraudes à l'assurance, d'usurper une identité ou de concevoir des attaques de phishing d'une précision chirurgicale, "Concernant votre traitement pour..." contre les patients eux-mêmes. Les 15 millions de patients Cegedim ne risquent pas une arnaque passagère. Ils risquent une exploitation durable de leurs données les plus intimes.

Ce que la réglementation dessine et comment anticiper

La transposition de la directive NIS2 en droit français n'est pas encore finalisée. Mais l'ANSSI a publié ses objectifs de sécurité, qui donnent une lecture claire de ce que le législateur s'apprête à rendre opposable. Les incidents de ce trimestre en illustrent les enjeux avec une précision saisissante et permettent d'identifier, dès maintenant, les chantiers qui ne souffrent pas d'attendre.

Cartographier ce qu'on ne contrôle pas directement.

L'affaire Cegedim est, avant tout, une affaire de dépendance non maîtrisée. Des milliers de structures ont confié leurs données patients à un tiers sans disposer d'une visibilité réelle sur la sécurité de cet environnement. La question à poser vis-à-vis de chaque fournisseur informatique critique, éditeur de DPI (Dossier Patient Informatisé), hébergeur, sous-traitant ayant accès aux données patients est simple : quelle est leur politique de sécurité, sont-ils certifiés HDS (Hébergeur de Données de Santé) et notre contrat nous donne-t-il formellement le droit de le vérifier ?

Voir ce qui se passe dans ses propres systèmes.

La base maternités a circulé pendant un an sans être détectée. Ce n'est pas une fatalité c'est le résultat d'une absence de supervision active. Centraliser les journaux d'activité, analyser les comportements anormaux, surveiller les transferts de données inhabituels vers l'extérieur, surveiller activement les fuites de données sur les marchés clandestins : ces capacités ne s'improvisent pas le jour de l'incident. Elles se construisent en amont.

Être capable de réagir dans les délais réglementaires.

Lorsque la transposition NIS2 sera finalisée, les entités de santé essentielles devront notifier l'ANSSI dans les 24 heures suivant la détection d'un incident significatif. Le RGPD impose déjà une notification à la CNIL sous 72 heures pour toute violation de données personnelles. Les données exposées dans l'affaire Cegedim, orientation sexuelle, convictions religieuses, données médicales, appartiennent aux catégories spéciales du RGPD, soumises au régime le plus strict, avec obligation d'informer les personnes concernées. Ces délais supposent une organisation rodée, pas une improvisation sous pression.

Ce que cela impose de faire maintenant

La série d'incidents de janvier à mars 2026 révèle un secteur dont la surface d'attaque a crû avec la numérisation, sans que les investissements en sécurité suivent le même rythme et dont les prestataires logiciels sont devenus, à leur insu, les cibles les plus rentables.

Les attaquants sont passés à l'échelle, ils s'attaquent aux éditeurs, aux plateformes, aux fournisseurs, parce que c'est là que le levier est maximal.

La vraie question pour les DSI et dirigeants du secteur est désormais celle-ci : disposez-vous d'un processus opérationnel pour détecter, qualifier et notifier un incident dans les délais réglementaires y compris quand la compromission vient de l'un de vos prestataires ?

Stroople, cabinet, labellisé Expert Cyber et membre du réseau Cybermalveillance.gouv.fr, accompagne les acteurs de la santé dans l'analyse de leur exposition aux risques cyber et la préparation aux exigences NIS2.

Partager :

X
LinkedIn
Gestion de la surface d'attaque externe et détection des fuites de données

Gestion de la surface d'attaque externe

Anticipez les attaques. Découvrez ce que les cybercriminels savent déjà sur vous.

En savoir plus
0 %

des violations de données réussies débutent sur des actifs exposés sur Internet.