Le secteur des dispositifs et technologies médicales a connu en 2026 une vague croissante de cyberattaques, après que plusieurs entreprises ont fait état de compromissions ayant affecté leurs systèmes informatiques et leurs opérations, ou ayant exposé des données d’employés et de patients à un accès non autorisé. La liste des entreprises comprend Stryker, Intuitive Surgical, Medtronic, Abbott, iRhythm, AdaptHealth, Cook Medical, Baylor Genetics et UFP Technologies.
Stryker figure parmi les cas ayant eu le plus d’incidences sur les opérations. L’attaque a ciblé l’environnement Microsoft mondial de l’entreprise le 11 mars, entraînant la perturbation des systèmes de traitement des commandes, de fabrication et d’expédition pendant plusieurs semaines. L’entreprise a commencé à remettre ses systèmes en service le 17 mars, puis a rétabli la plupart de ses activités de fabrication le 27 mars. Le 10 avril, elle a annoncé avoir repris un fonctionnement complet, tout en avertissant d’un impact financier important sur les résultats du premier trimestre. En mai, le directeur général Kevin Lobo a déclaré que l’attaque avait fortement affecté les résultats du trimestre, tandis que l’entreprise maintenait ses prévisions pour l’ensemble de l’année. Au 31 juillet, Stryker traitait encore l’accumulation des commandes et faisait face à une perturbation de l’approvisionnement liée à Inari Medical, tout en indiquant en juillet qu’elle poursuivait son rétablissement.
Fuites de données et compromissions par l’intermédiaire de tiers
Quelques jours après l’incident de Stryker, Intuitive Surgical a annoncé avoir subi un incident d’hameçonnage qui avait permis à une partie non autorisée d’accéder à des informations commerciales et à des communications concernant ses clients, ainsi qu’à des données relatives à ses employés et à l’entreprise. Medtronic a également indiqué le 27 avril qu’une compromission avait touché les données de ses systèmes informatiques d’entreprise, puis a commencé, le 2 juillet, à informer les personnes concernées. L’entreprise a confirmé ne disposer d’aucune preuve de la publication en ligne des données auxquelles il avait été accédé et ne pas prévoir d’incidence importante sur ses activités ou ses résultats financiers.
Abbott a annoncé le 17 juillet que son activité de diagnostic du cancer avait été victime d’une cyberattaque, après son accord de 21 milliards de dollars pour l’acquisition d’Exact Sciences, sans toutefois préciser le type d’informations auxquelles il avait été accédé. AdaptHealth a déclaré le 7 juillet que des données de patients avaient été volées après qu’un attaquant eut accédé à ses systèmes au moyen d’une attaque d’ingénierie sociale. Le 16 juin, iRhythm a révélé que des données avaient été volées depuis des applications appartenant à un tiers et a indiqué que l’attaquant avait exigé un paiement en échange de la non-publication des données dérobées.
Dernières divulgations
Baylor Genetics et Cook Medical ont été les deux dernières entreprises à révéler des incidents au cours du mois d’août. Baylor Genetics a déclaré qu’un tiers avait peut-être accédé à des informations concernant des employés et des patients, notamment des résultats d’examens, des numéros de sécurité sociale et des informations sur des comptes financiers. Dans le cas de Cook Medical, l’incident résultait d’une opération frauduleuse ayant permis à une entité extérieure d’accéder à certains systèmes de l’entreprise. Celle-ci a toutefois déclaré n’avoir trouvé aucune preuve de l’obtention de données sensibles ou protégées et a indiqué que ses activités fonctionnaient normalement.
UFP Technologies a également enquêté sur une attaque ayant affecté les données de l’entreprise en février, en avertissant de retards à court terme dans les expéditions, sans prévoir d’incidence importante. Ces cas montrent que l’impact ne se limite pas à la confidentialité des données : dans le cas de Stryker, il s’est étendu à la fabrication, aux commandes et aux expéditions, tandis que d’autres entreprises devaient informer les personnes concernées et évaluer les données qui avaient peut-être été exposées.
Pourquoi cette succession d’incidents est-elle importante ?
Cette série ne fournit pas de preuve que tous les incidents aient suivi la même méthode, puisqu’ils comprenaient de l’hameçonnage, de l’ingénierie sociale, la compromission de systèmes d’entreprise et un accès potentiel par l’intermédiaire d’un tiers. Elle montre toutefois l’ampleur des risques dans un secteur dont les entreprises dépendent de systèmes interconnectés pour gérer la fabrication, la distribution et les données médicales. Les conséquences de certains incidents restent en cours d’évaluation, ce qui fait varier d’une entreprise à l’autre le volume d’informations touchées ainsi que les répercussions opérationnelles et financières.