La sensibilisation à la cybersécurité est un enjeu stratégique pour toutes les organisations. Elle revêt toutefois une importance tout à fait cruciale dans le secteur de la santé, où les données sont particulièrement sensibles.

Les volumes importants de données confidentielles, associés à des systèmes de sécurité souvent vulnérables et à un vaste réseau d’appareils médicaux connectés, font du secteur de la santé une cible de choix pour les cybercriminels.

Le secteur de la santé est l’un des plus exposés ; il est confronté à une multitude de problèmes liés à la cybersécurité, tels que les incidents de sécurité, les failles organisationnelles et les vols de données provenant de sources internes et externes.

La cybersécurité dans le secteur de la santé est dans un état critique

L’année dernière, les fuites de données et les attaques par ransomware ont coûté aux prestataires de soins de santé environ 4 milliards de dollars. En effet, 67 % des établissements de santé ont été victimes d’un incident de cybersécurité au cours des douze derniers mois.

L’incident le plus tristement célèbre s’est sans doute produit en 2017, lorsqu’une cyberattaque mondiale dévastatrice a paralysé les ordinateurs des hôpitaux à travers tout le Royaume-Uni. L’impact de la cyberattaque « WannaCry » a été considérable, cet incident ayant perturbé les services dans un tiers des groupes hospitaliers et dans environ 8 % des cabinets de médecins généralistes. Selon le ministère de la Santé et des Affaires sociales, le coût total estimé de la remise en état des systèmes touchés s’est élevé à 92 millions de livres sterling.

Plus récemment, les prestataires de soins de santé et les organismes de recherche médicale ont connu une recrudescence des attaques par hameçonnage liées à la crise actuelle du Covid-19. L’hôpital universitaire de Brno, en République tchèque, qui fait partie des centres de dépistage du Covid-19 du pays, a été victime d’une attaque par rançongiciel, ce qui a entraîné le report de toutes les interventions chirurgicales.

Alors que l’on assiste à une forte recrudescence des attaques de hameçonnage liées au coronavirus à l’échelle mondiale, le ministère américain de la Santé et des Services sociaux (HHS) a également été victime d’une attaque par déni de service distribué (DDoS), qui visait à perturber la réponse de l’organisation face à la pandémie de Covid-19.

Le Centre national de cybersécurité (NCSC) du Royaume-Uni et l’Agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) ont signalé une série d’attaques visant des organismes médicaux, en particulier ceux qui ont participé à la lutte contre la pandémie.

Les enjeux liés à la cybersécurité dans le secteur de la santé

Il est évident que les pirates informatiques continueront de mener des cyberattaques visant le secteur de la santé tant qu’il y aura des profits à réaliser, que ce soit en vendant des données de patients volées ou en prenant les systèmes de santé en otage jusqu’à ce que leurs exigences soient satisfaites.

Le secteur de la santé a connu une évolution majeure ces dernières années, avec l’adoption de nouvelles technologies visant à faciliter l’intégration des données, l’implication des patients et le soutien clinique.

Cette transition depuis les méthodes traditionnelles sur support papier s’accompagne d’une multitude d’opportunités pour les cybercriminels, allant des logiciels malveillants qui compromettent la confidentialité des données des patients aux attaques par déni de service distribué (DDoS) qui entravent la capacité à prodiguer des soins aux patients.

Cependant, les organisations sont souvent trop occupées à se prémunir contre les menaces extérieures pour s’attaquer aux risques bien réels et dangereux qui peuvent se cacher au sein même de leurs propres rangs.

La menace interne

Disposant d’une multitude d’informations de santé hautement confidentielles et protégées (PHI) à portée de main, les professionnels de santé ont accès à d’importants volumes de données relatives aux patients, auxquelles le personnel doit pouvoir accéder, tant sur site qu’à distance, et depuis divers appareils.

Il est largement admis que les cybercriminels ciblent le maillon faible des défenses d’une organisation et, bien trop souvent, ce sont ses employés qui en font les frais. L’année dernière, le Bureau du commissaire à l’information du Royaume-Uni (ICO) a révélé que l’erreur humaine était à l’origine de 90 % des violations de données.

En fin de compte, les professionnels de santé sont les gardiens des données, et les cybermenaces constituent désormais un problème majeur de santé publique.

Afin d’atténuer ce risque, la sensibilisation à la sécurité doit faire partie intégrante de la stratégie globale de sécurité du secteur de la santé, afin de prévenir d’éventuelles cyberattaques.

La prévention plutôt que la prescription

Alors que les cyberattaques deviennent plus sophistiquées et plus ciblées que jamais, la sensibilisation à la cybersécurité dans le secteur de la santé constitue l’arme la plus puissante contre ces menaces et ces techniques en constante évolution. Malgré la mise en place de multiples niveaux de sécurité, la sensibilisation à la cybersécurité reste un défi majeur pour de nombreuses organisations. Souvent, une approche ponctuelle est adoptée, mais il est important de reconnaître que la sensibilisation à la cybersécurité ne se limite pas à de simples simulations d’hameçonnage.

Pour faire évoluer véritablement les comportements en matière de cybersécurité, les organisations doivent s’engager à mettre en place un programme de sensibilisation à la cybersécurité qui permette au personnel de prendre conscience du rôle essentiel qu’il joue dans la protection des données sensibles de l’organisation et de l’assumer pleinement.

Le secteur de la santé étant de plus en plus exposé aux cyberattaques malveillantes, la clé pour renforcer la sensibilisation à la cybersécurité dans ce secteur consiste à mettre en œuvre une campagne de sensibilisation efficace et à instaurer une culture de la cybersécurité.

Mise en œuvre d’une campagne efficace de sensibilisation à la cybersécurité

    • Commencez par le leadership du PDG

La cybersécurité relève de la responsabilité de chacun, mais les organisations résilientes se caractérisent par un leadership fort de la part de leur PDG. Si le PDG prend la cybersécurité au sérieux, cette attitude se répercutera à tous les niveaux de l’organisation et contribuera à instaurer une culture de sensibilisation accrue à la cybersécurité.

    • Connaître les tolérances de votre organisation

Prendre le temps d’identifier correctement les risques peut vous aider à définir le contenu, la diffusion et le ciblage efficace de votre programme de sensibilisation à la cybersécurité.

    • Défendez votre patrimoine informationnel

Vous devez déterminer quelles sont vos ressources d’information les plus précieuses, où elles se trouvent et qui y a accès. Chaque ressource doit être classifiée (par exemple, publique, privée ou confidentielle) et protégée en fonction de sa valeur. Cette démarche est essentielle pour identifier les risques et hiérarchiser les domaines à protéger.

    • Priorité aux groupes à haut risque

La clé d’un programme de sensibilisation à la sécurité efficace réside dans la mise en place d’une formation adaptée, ciblant les bonnes personnes. Tous les utilisateurs sont exposés aux cybermenaces ; toutefois, certains collaborateurs présentent un profil de risque plus élevé que d’autres. Par exemple, vos services des ressources humaines et des finances seront fréquemment la cible de tentatives d’hameçonnage en raison de leur accès privilégié à des données sensibles.

    • Suscitez l’intérêt grâce à une narration efficace

Le récit est l’un des moyens les plus efficaces pour donner vie à votre campagne de sensibilisation à la cybersécurité. Il faut bien l’admettre, la cybersécurité peut être un sujet aride, mais il est essentiel que vous trouviez des moyens de susciter l’intérêt de votre personnel si vous souhaitez influencer positivement les comportements au sein de votre organisation. Le message est tout simplement trop important pour se perdre dans des communications d’entreprise formelles.

    • Actualisez la gestion de votre politique

Les politiques jouent un rôle essentiel dans la définition des limites de comportement applicables aux personnes, aux processus, aux relations et aux transactions au sein de votre organisation. Elles fournissent un cadre de gouvernance, identifient les risques et contribuent à définir les exigences de conformité, ce qui revêt une importance particulière dans le contexte réglementaire actuel, de plus en plus complexe.

    • Commencez dès maintenant à vous préparer à une violation de données

La question n’est plus de savoir « si » votre organisation va être victime d’une attaque, mais « quand ». Vous devez commencer à vous préparer à l’inévitable et mettre en place un plan garantissant une réaction appropriée et rapide en cas de faille de sécurité.

    • Recrutez des champions de la cybersécurité

La désignation de champions de la cybersécurité est un excellent moyen de responsabiliser le personnel et de le doter des compétences nécessaires pour prévenir une cyberattaque.

    • Tenez compte de votre chaîne d’approvisionnement

Chaque fournisseur et chaque tiers en relation avec votre entreprise représente un risque potentiel ; il est donc essentiel que vous procédiez à des évaluations approfondies des risques liés aux tiers afin d’identifier tout problème susceptible de menacer votre sécurité. Cela vous permettra de déterminer les mesures de sécurité à mettre en place pour garantir la protection de vos données.

    • Mettre en place un suivi adéquat et des examens réguliers

Le paysage des menaces évolue sans cesse ; votre programme de sensibilisation à la cybersécurité doit donc évoluer en conséquence. Il est important de procéder à des évaluations régulières du niveau de préparation de votre personnel afin d’identifier les points faibles et de déterminer si les politiques et les formations actuelles doivent être mises à jour.

Sensibiliser davantage vos collaborateurs à la sécurité

Le programme « Sensibilisation à la cybersécurité pour les dirigeants » constitue une ressource indispensable pour mettre en œuvre un changement de comportement et instaurer une culture de la cybersécurité.

Dans ce guide, vous apprendrez :

    • Les cybermenaces les plus courantes visant les personnes à l’heure actuelle, notamment l’usurpation d’identité, les risques liés aux acteurs internes et les attaques visant la chaîne d’approvisionnement

    • En quoi la gestion des risques liés aux personnes aide-t-elle les organisations à renforcer leur protection contre ces risques ?

    • Comment aligner la cyberconscience sur des cadres tels que ISO 27001 et NIST CSF 2.0 ?

    • Le rôle du leadership, de la culture d’entreprise et des mécanismes de signalement dans le renforcement de la cyber-résilience à long terme

Cliquez ici pour obtenir votre exemplaire gratuit du guide « Sensibilisation à la cybersécurité pour les dirigeants ».