Articles · Sécurité

Rançongiciel au cabinet médical : comment l'attaque se produit et comment s'en protéger

Les failles les plus fréquentes, illustrées par un cas réel, les obligations de notification à la CNIL et aux patients, et les mesures qui limitent les conséquences d'une attaque.

· 5 minutes de lecture

Un rançongiciel est un programme malveillant qui chiffre les fichiers d’un ordinateur, ainsi que ceux des supports qui lui sont connectés, puis réclame une rançon en échange de la clé de déchiffrement. Pour un cabinet médical, la conséquence immédiate est la perte d’accès aux dossiers des patients.

Un cas réel

Le cas suivant concerne un cabinet de médecine libérale accompagné après une attaque. Il est présenté de façon anonyme.

Un matin, le logiciel métier refuse de s’ouvrir. Les fichiers portent une extension inconnue et un message réclamant une rançon est apparu sur le bureau. L’examen du poste met en évidence quatre éléments :

  • un accès de bureau à distance exposé sur Internet, utilisé par le praticien pour travailler depuis son domicile, sans VPN ;
  • une session unique disposant des droits d’administrateur, utilisée pour toutes les tâches courantes, y compris la messagerie ;
  • un mot de passe court contenant le nom du praticien ;
  • un disque de sauvegarde connecté en permanence. Deux disques avaient été achetés pour une rotation quotidienne, qui n’était plus appliquée.

Le point d’entrée exact n’a pas pu être établi avec certitude, ce qui est fréquent. L’accès distant exposé, associé à un mot de passe facile à deviner, reste l’hypothèse la plus probable. Le disque de sauvegarde, branché au moment de l’attaque, a été chiffré en même temps que le poste.

Une partie seulement des données a pu être récupérée, à partir d’exports anciens, de documents transmis par messagerie et de fichiers conservés sur une clé USB. L’informatique du cabinet a ensuite été reconstruite : poste réinstallé, comptes utilisateur et administrateur séparés, sauvegarde externalisée qui ne peut pas être effacée depuis le poste, accès distant fermé côté Internet et remplacé par un tunnel chiffré. Une restauration complète a été réalisée pour valider le dispositif.

Ce que disent les chiffres

L’observatoire de l’Agence du numérique en santé (ANS) et du CERT Santé recense 764 incidents de sécurité déclarés en 2025, dont 61 % par des établissements de santé. Il compte 28 attaques par rançongiciel, en baisse de 30 % sur un an. La compromission de comptes y apparaît comme la première menace de l’année. Tous secteurs confondus, l’ANSSI a eu connaissance de 128 attaques par rançongiciel en France en 2025, contre 141 en 2024.

Ces chiffres sous-représentent la médecine de ville. Le décret n° 2022-715 du 27 avril 2022 impose la déclaration des incidents graves aux établissements de santé, aux hôpitaux des armées, aux laboratoires de biologie médicale, aux centres de radiothérapie et aux établissements médico-sociaux. Les cabinets libéraux ne figurent pas dans cette liste, et leurs incidents échappent donc largement à ces statistiques.

Les obligations du médecin libéral

Le médecin libéral est responsable de traitement au sens du RGPD. Le chiffrement de dossiers médicaux par un rançongiciel constitue une violation de données personnelles : la perte de disponibilité en est une, au même titre qu’une fuite.

  • Notification à la CNIL dans les 72 heures après la prise de connaissance de la violation (article 33 du RGPD), par le téléservice de la CNIL. La seule dispense concerne les violations qui ne présentent pas de risque pour les personnes, ce qui est rarement le cas pour des données de santé.
  • Information des patients concernés lorsque la violation présente un risque élevé pour eux (article 34).

La CNIL a déjà sanctionné des médecins libéraux sur ces fondements. En décembre 2020, deux praticiens ont reçu des amendes de 3 000 € et 6 000 € pour défaut de sécurité (article 32) et absence de notification d’une violation (article 33). Dans ce dossier, des images médicales étaient accessibles sur Internet.

Il est également recommandé de :

  • porter plainte ;
  • ne pas payer la rançon, qui ne garantit ni l’obtention de la clé, ni la non-publication des données ;
  • conserver les supports en l’état, sans les reformater, pour permettre l’analyse ;
  • prévenir son assureur si le contrat couvre ce risque ;
  • solliciter si besoin le dispositif national d’assistance Cybermalveillance.gouv.fr.

Les mesures qui protègent

  1. Fermer tout accès distant exposé sur Internet. Le travail à distance passe par un tunnel chiffré (VPN) mis en place par le prestataire.
  2. Séparer le compte de travail du compte administrateur. Le compte utilisé au quotidien ne doit pas pouvoir installer de logiciel ni modifier le système.
  3. Choisir des mots de passe robustes, sans nom de personne, de cabinet ou de commune. Une phrase de plusieurs mots sans lien entre eux est plus résistante qu’un mot court complexe. Activer la double authentification lorsqu’elle est disponible.
  4. Disposer d’une sauvegarde déconnectée ou non modifiable : disque débranché après chaque sauvegarde, ou sauvegarde externalisée que le poste ne peut pas effacer.
  5. Tester régulièrement la restauration, selon la procédure décrite dans l’article Sauvegardes du cabinet : vérifier qu’elles se restaurent.

Sources

Pour situer votre propre structure sur ces questions, il existe un pré-bilan en ligne : six à huit minutes, résultat immédiat à l'écran, aucune donnée de patient.

À lire aussi