Cybersécurité

Les établissements de santé ne sont pas préparés aux menaces de l’informatique quantique

Un rapport de Forescout a constaté que seulement 6 % des dispositifs médicaux disposent d’une protection capable de résister aux futures attaques par ordinateurs quantiques, contre 50 % des systèmes informatiques. Le rapport met en garde contre le risque de collecter aujourd’hui des données chiffrées pour les déchiffrer ultérieurement, d’autant que les dossiers médicaux peuvent rester sensibles pendant des décennies.

2026-10-09
4 min de lecture
1 vues
certi.news Editorial Team
Les établissements de santé ne sont pas préparés aux menaces de l’informatique quantique

De nouvelles données révèlent que le secteur de la santé reste en retard dans sa préparation à la transition vers le chiffrement post-quantique, même si les ordinateurs quantiques opérationnels pourraient à l’avenir parvenir à casser les algorithmes de chiffrement qui protègent les données des patients. Ce retard est encore plus marqué pour les dispositifs médicaux connectés : seuls 6 % d’entre eux disposent d’une protection adaptée pour faire face à de futures attaques quantiques, contre 50 % des systèmes informatiques.

L’unité de recherche sur les menaces de Forescout a analysé plus de 2,5 millions d’appareils répartis dans plus de 50 établissements de santé. L’analyse portait notamment sur des dispositifs tels que les pompes à perfusion et les moniteurs de patients, ainsi que sur les postes de travail et les serveurs. Bien que les systèmes informatiques représentent 66 % des appareils connectés dans les environnements de santé, les dispositifs médicaux peuvent constituer un point faible important en raison de la difficulté à les mettre à jour et de la dépendance directe des soins à leur égard.

Les données à longue durée de vie constituent une cible attrayante

Les dossiers médicaux, les images diagnostiques, les résultats de laboratoire et l’historique des prescriptions comptent parmi les types de données les plus exposés, car ils restent sensibles et ont de la valeur pendant de longues périodes. Le rapport a également constaté que seulement 31 % des plus de 5 500 systèmes de santé exposés sur Internet, tels que les portails destinés aux patients et certaines interfaces de programmation d’applications, prennent en charge un protocole de chiffrement capable d’intégrer le chiffrement post-quantique.

Cela ne signifie pas que les attaquants utiliseront des ordinateurs quantiques pour attaquer les hôpitaux dès demain. Mais Daniel Trevillyetto, vice-président des solutions de technologie opérationnelle et de santé et des risques de cybersécurité chez Forescout, a mis en garde contre la stratégie « collecter maintenant et déchiffrer plus tard », qui consiste à stocker les données chiffrées volées aujourd’hui dans l’espoir de pouvoir les déchiffrer lorsque l’informatique quantique en sera capable.

Qu’est-ce qui change concrètement ?

Forescout recommande aux établissements de commencer par dresser l’inventaire des actifs et des systèmes à haut risque, et d’intégrer la préparation au quantique dans les cycles de mise à jour technologique, les achats et le remplacement des systèmes, plutôt que d’attendre l’apparition d’ordinateurs quantiques opérationnels. Le National Institute of Standards and Technology (NIST) offre un point de départ existant, après avoir publié le premier ensemble de normes de chiffrement post-quantique en 2024.

Cette étape revêt une importance supplémentaire dans un secteur déjà exposé à des attaques de grande ampleur. Forescout a recensé, entre janvier et août de l’année mentionnée, 461 revendications publiques d’attaques par rançongiciel contre des établissements de santé dans le monde, soit une hausse de 47 % par rapport à la même période de l’année précédente ; plus de 60 % d’entre elles visaient des établissements américains. Selon IBM, le coût des violations de données dans le secteur de la santé s’élève en moyenne à environ 6,64 millions de dollars.

La conclusion éditoriale n’est pas qu’une crise quantique est imminente, mais que la longue durée de vie des données médicales et la difficulté à mettre à jour les dispositifs font de cette transition un processus lent, dont la planification ne peut être reportée. Il reste encore à déterminer si les autorités de réglementation imposeront des exigences spécifiques en matière de chiffrement post-quantique au secteur de la santé, ou si elles l’intégreront aux obligations de cybersécurité existantes.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités