Tous les articles
cybersecurite gestion de crise cert sante etablissement de sante pca continuite des soins rgpd

Gestion de crise cyber santé : que faire pendant l'attaque

Gestion de crise cyber santé : le plan d'action en 6 étapes pour réagir pendant une cyberattaque, isoler, notifier et restaurer sans perdre le contrôle.

MetaConnect06 août 2026
Gestion de crise cyber santé : que faire pendant l'attaque

La gestion de crise cyber santé se joue dans les premières heures d'une attaque. Une cyberattaque paralyse un établissement en quelques minutes : messagerie hors service, dossiers patients inaccessibles, blocs opératoires ralentis. Ce guide opérationnel décrit le plan d'action pour un directeur ou un RSSI (Responsable de la Sécurité des Systèmes d'Information) : se préparer, détecter, isoler, communiquer, notifier, restaurer et capitaliser. Objectif : protéger la continuité des soins et reprendre le contrôle méthodiquement, avec l'appui du CERT Santé.

Pourquoi anticiper la gestion de crise cyber santé ?

Un établissement de santé traite des données sensibles et fonctionne 24h/24. Une interruption des systèmes met directement en jeu la sécurité des soins. Le temps de remédiation complète après une attaque par rançongiciel se compte souvent en semaines, voire en mois selon le CERT Santé. La préparation ne se limite donc pas à la technique : elle relève d'une gouvernance de crise anticipée, testée et partagée entre direction, soignants et informatique.

💡 Depuis 2023, le « plan blanc » des établissements intègre un volet cyber. Il définit les mesures organisationnelles à activer dès la détection d'une attaque informatique.

Se préparer : le socle avant la crise

La qualité de la réponse dépend de ce qui a été construit à froid. Trois piliers structurent une préparation solide.

  1. Un plan de gestion de crise cyber documenté, articulé au plan blanc, avec rôles nominatifs et procédures de fonctionnement en mode dégradé (retour au papier, circuits patients alternatifs).
  2. Une cellule de crise pluridisciplinaire identifiée à l'avance : direction, RSSI, DSI, référent médical, communication, DPO (Délégué à la Protection des Données), juridique.
  3. Des sauvegardes testées et déconnectées. Les attaquants ciblent en priorité les sauvegardes. Elles doivent être hors ligne (règle du 3-2-1), protégées contre la suppression, et surtout restaurées lors d'exercices réguliers — une sauvegarde jamais testée n'est pas une sauvegarde.

Le PCA (Plan de Continuité d'Activité) et le PRA (Plan de Reprise d'Activité) complètent ce socle : le premier maintient les fonctions vitales pendant l'incident, le second organise le retour à la normale.

⚠️ Une cellule de crise qui découvre ses procédures le jour de l'attaque perd un temps critique. Un exercice de simulation annuel reste la meilleure garantie d'efficacité.

Détecter et isoler : les premières heures

Face à une intrusion confirmée, la priorité est d'endiguer la propagation sans détruire les preuves.

  1. Qualifier l'incident : périmètre touché, systèmes affectés, présence d'un rançongiciel.
  2. Isoler les systèmes : déconnecter du réseau les machines compromises et segmenter les environnements (bureautique, biomédical, urgences) pour freiner la latéralisation.
  3. Ne pas éteindre brutalement les serveurs concernés : la mémoire vive contient des éléments utiles à l'investigation.
  4. Préserver les preuves : journaux, horodatages, captures. Le CERT Santé fournit des outils de collecte de preuves numériques.
  5. Activer la cellule de crise et déclencher le fonctionnement dégradé pour les services de soins.

💡 Isoler n'est pas tout débrancher au hasard. Une segmentation réseau préparée permet une coupure ciblée et une reprise progressive, service par service.

Qui alerter et comment communiquer ?

La communication de crise est aussi structurante que la réponse technique. Elle s'organise sur deux fronts : les autorités et les publics.

InterlocuteurObjetCanal
CERT Santé (ANS)Appui à la réponse à incident, coordination09 72 43 91 25 (24h/24)
ARSImpact sur l'offre de soinsPortail signalement.social-sante.gouv.fr
ANSSIEntités régulées, coordination techniqueSelon classification de l'établissement
CNILViolation de données personnellesNotification sous 72 heures
Police / gendarmerieActe malveillantDépôt de plainte

En interne, une communication factuelle et régulière évite la panique et les rumeurs. En externe, la transparence maîtrisée envers les patients (retards, reports d'interventions non urgentes) préserve la confiance. Un porte-parole unique et des messages validés par la direction limitent les contradictions.

Notifier : les obligations réglementaires

Le signalement des incidents graves n'est pas optionnel. L'article L.1111-8-2 du Code de la santé publique, précisé par le décret n° 2022-715 du 27 avril 2022, impose aux établissements de santé, médico-sociaux, laboratoires et centres de radiothérapie de déclarer sans délai tout incident portant atteinte à la sécurité des soins, à l'intégrité ou la confidentialité des données, ou au fonctionnement de la structure.

La déclaration s'effectue via le portail signalement.social-sante.gouv.fr, qui oriente vers le CERT Santé et l'ARS. En parallèle, une violation de données personnelles déclenche l'obligation de notification à la CNIL dans les 72 heures, au titre du RGPD (Règlement Général sur la Protection des Données). Ces démarches sont cumulatives, pas alternatives.

Restaurer puis capitaliser

La reprise ne s'improvise pas. Elle suit le PRA et progresse par paliers.

  1. Assainir avant de reconnecter : ne jamais restaurer sur un environnement encore compromis.
  2. Restaurer depuis des sauvegardes saines, en vérifiant leur intégrité.
  3. Rouvrir les services progressivement, en priorisant les fonctions critiques de soin.
  4. Renforcer l'authentification, la supervision et la segmentation avant remise en production complète.

Une fois la crise passée, le retour d'expérience (RETEX) transforme l'épreuve en amélioration : ce qui a fonctionné, les points de friction, les procédures à réviser. Le CERT Santé publie des RETEX sectoriels utiles pour se comparer.

⚠️ Le paiement d'une rançon est fortement déconseillé par les autorités : il ne garantit ni la restitution des données, ni l'arrêt de l'attaque, et alimente la menace.

Le rôle du CERT Santé

Le CERT Santé, opéré par l'Agence du Numérique en Santé (ANS), est le service national de réponse aux incidents cyber du secteur. Disponible 24h/24 pour les incidents majeurs, il accompagne les établissements dans la qualification, la collecte de preuves, la mise en place de modes dégradés et la coordination avec l'ANSSI. Il centralise aussi les signalements pour analyser la menace à l'échelle nationale via son portail Cyberveille.

MetaConnect, facilitateur d'interopérabilité conforme HDS (Hébergeur de Données de Santé) et RGPD, aide les établissements à sécuriser et fiabiliser leurs échanges de données de santé autour des services socles. MetaConnect n'est pas un prestataire de réponse à incident : cette mission relève du CERT Santé et de vos partenaires cyber dédiés.

FAQ

Qui appeler en premier pendant une cyberattaque ? Activez votre cellule de crise interne, puis contactez le CERT Santé (09 72 43 91 25, 24h/24) pour un appui à la réponse. Déclarez ensuite l'incident sur signalement.social-sante.gouv.fr.

La déclaration d'un incident de sécurité est-elle obligatoire ? Oui. L'article L.1111-8-2 du Code de la santé publique impose de signaler sans délai les incidents graves. Une violation de données personnelles doit aussi être notifiée à la CNIL sous 72 heures.

Faut-il éteindre les ordinateurs infectés ? Non, pas brutalement. Isolez-les du réseau plutôt que de les éteindre : la mémoire vive contient des preuves précieuses pour l'investigation.

Combien de temps dure une remédiation ? Cela varie fortement. Selon le CERT Santé, une remédiation complète après rançongiciel peut prendre plusieurs semaines à plusieurs mois selon le périmètre touché.

Faut-il payer la rançon ? Les autorités le déconseillent fortement. Le paiement ne garantit rien et entretient l'écosystème criminel.

Conclusion

La gestion de crise cyber santé repose sur une équation simple : ce qui est préparé, testé et documenté à froid détermine votre marge de manœuvre à chaud. Cellule de crise, sauvegardes éprouvées, procédures dégradées et réflexes de notification forment votre première ligne de défense. Pour fiabiliser vos échanges de données de santé sur des fondations conformes HDS, explorez le programme CaRE et la cybersécurité des établissements, notre approche de l'IA souveraine en santé et la messagerie sécurisée MSSanté.

Demandez une démonstration MetaConnect

Sources : CERT Santé — ANS, Cadre législatif et déclarations — CERT Santé, Article L.1111-8-2 CSP — Légifrance.

Article rédigé par MetaConnect — à jour du cadre CERT Santé et de l'article L.1111-8-2 CSP — août 2026.

Envie d'aller plus loin ?

Découvrez MetaConnect en démo personnalisée (30 min).

Planifier une démo
Écosystème & partenaires

Ils nous font confiance.

Institutions, partenaires industriels et acteurs de la santé numérique qui collaborent avec MetaConnect sur le terrain.

Logo Agence du Numérique en Santé (ANS)Logo CNDA — Centre National de Dépôt et d'AgrémentLogo Mon espace santéLogo France 2030Logo Société Francophone de Santé Numérique (SFSN)Logo BpifranceLogo AXESS — Digital & Business ExpertsLogo OrdoclicLogo Scale'Up by Dev'Up Centre-Val de LoireLogo Osmose SolutionsLogo Université Catholique de LilleLogo Dev'Up Centre-Val de LoireLogo Lexagone — DPO externalisé & RGPDLogo CNIL — Commission Nationale Informatique & LibertésLogo cybeRéponse Centre-Val de LoireLogo iVoirNetLogo Agence du Numérique en Santé (ANS)Logo CNDA — Centre National de Dépôt et d'AgrémentLogo Mon espace santéLogo France 2030Logo Société Francophone de Santé Numérique (SFSN)Logo BpifranceLogo AXESS — Digital & Business ExpertsLogo OrdoclicLogo Scale'Up by Dev'Up Centre-Val de LoireLogo Osmose SolutionsLogo Université Catholique de LilleLogo Dev'Up Centre-Val de LoireLogo Lexagone — DPO externalisé & RGPDLogo CNIL — Commission Nationale Informatique & LibertésLogo cybeRéponse Centre-Val de LoireLogo iVoirNet