Un cabinet de médecine générale, un cabinet dentaire de groupe ou un centre médical n’a généralement pas d’informaticien parmi son personnel. Ce qu’il a, en revanche : un système de dossiers patients sur lequel toute l’équipe travaille, un agenda qui ne peut pas s’arrêter un seul jour, du matériel médical connecté au réseau, et une masse de données pour lesquelles la loi applique à juste titre sa catégorie la plus stricte. Les données de santé sont des données particulières au sens du RGPD, et une fuite n’est pas qu’un risque d’amende. C’est une rupture de confiance avec des personnes qui vous ont confié leurs informations les plus intimes.

Pourquoi le secteur des soins domine les listes de cibles

Les attaquants ne choisissent pas leurs cibles selon la taille, mais selon la pression. Un cabinet privé de ses dossiers ne peut plus prescrire en sécurité, plus orienter, à peine consulter. Chaque jour d’arrêt touche directement les soins aux patients. Cette pression a fait du secteur des soins une cible ransomware favorite dans le monde entier, et les attaques ne se limitent plus depuis longtemps aux grands hôpitaux. Pour un criminel, un cabinet de groupe sans politique de sécurité est plus attrayant qu’un hôpital qui en a une.

À cela s’ajoute une pression formelle croissante. Les hôpitaux tombent sous NIS2, et ce qui est imposé aux grandes institutions de soins ruisselle vers tous ceux qui collaborent avec elles ou leur adressent des patients. Les questions sur votre sécurité de l’information ne viennent plus seulement de l’autorité de protection des données.

La base minimale pour un cabinet

Bonne nouvelle : ce dont un cabinet a besoin au minimum reste gérable. C’est en substance la logique CyFun Basic appliquée à un environnement médical.

Savoir ce qui tourne. Le système de dossiers, le serveur d’agenda, le routeur, l’imprimante réseau d’où sortent les lettres de renvoi, l’appareil du fournisseur de radiologie « temporairement » branché au réseau. Un inventaire à jour est le point de départ de tout.

Surveiller les éléments critiques. Le système de dossiers tourne-t-il, les sauvegardes réussissent-elles, reste-t-il de l’espace disque, un certificat expire-t-il bientôt ? Les pannes dans un cabinet se découvrent typiquement à huit heures du matin, quand le premier patient est déjà en salle d’attente. Une détection nocturne signifie une réparation avant la première consultation.

Consigner ce qui se passe. Quiconque doit notifier une fuite de données doit pouvoir reconstituer ce qui s’est passé et quand. Sans journal, chaque notification à l’autorité relève de la devinette, et la devinette fait très mauvaise impression dans ce genre de dossier.

Le paradoxe de la sauvegarde

Presque chaque cabinet « a des sauvegardes ». La question à laquelle personne ne sait répondre : la sauvegarde d’hier a-t-elle réellement tourné, et a-t-on jamais testé qu’elle est restaurable ? Une sauvegarde qui échoue en silence depuis des semaines est l’une des découvertes les plus fréquentes lors d’un incident, et elle est alors par définition découverte trop tard. Surveiller les tâches de sauvegarde est un travail sans éclat qui, lors d’un incident ransomware, fait la différence entre une semaine pénible et une crise existentielle.

Externaliser sans perdre le contrôle

Un cabinet doit s’occuper de patients, pas de tableaux de bord. C’est donc un domaine idéal à faire gérer : la surveillance tourne en arrière-plan, les alertes vont à qui de droit, et vous recevez un rapport mensuel à glisser tel quel dans un dossier RGPD ou un questionnaire fournisseur. Via Althona, je mets cet environnement en place avec CheckMK et j’en assure le suivi continu.

Envie de savoir où en est votre cabinet aujourd’hui ? Planifiez un entretien sans engagement. Un premier examen de ce qui tourne et de ce qui n’est pas surveillé en dit généralement assez.