Programme CaRE : la cybersécurité en santé en 2026
Programme CaRE : comprendre la cybersécurité des établissements de santé en 2026 — axes, financement, continuité d'activité et comment s'y préparer.

Face à la multiplication des cyberattaques visant les hôpitaux, l'État a lancé le programme CaRE (Cybersécurité accélération et Résilience des Établissements) pour renforcer durablement la sécurité numérique du secteur. Pour une direction ou une DSI d'établissement de santé, comprendre ce programme n'est plus optionnel : il conditionne des financements et fixe un cap de résilience. Ce guide fait le point sur ses axes, son financement et la manière de s'y préparer.
Qu'est-ce que le programme CaRE ?
CaRE est un programme national dédié à la cybersécurité des établissements de santé, piloté par l'Agence du Numérique en Santé (ANS), en lien avec la Délégation au Numérique en Santé (DNS) et la Direction Générale de l'Offre de Soins (DGOS). Il répond à un constat documenté, notamment par la Cour des comptes : un sous-investissement historique dans la sécurité des systèmes d'information de santé.
Le programme s'inscrit dans la durée et concerne à la fois les établissements de santé et les établissements et services sociaux et médico-sociaux (ESSMS). Son ambition : élever le niveau de sécurité de l'ensemble du secteur, et non seulement des plus grands centres hospitaliers.
💡 CaRE n'est pas qu'un guichet de subventions : c'est une feuille de route. Les financements sont adossés à des objectifs de sécurité concrets à atteindre, pas à de simples déclarations d'intention.
Les quatre axes du programme
CaRE structure son action autour de quatre axes complémentaires. Les comprendre aide à situer chaque chantier interne dans le cadre national.
| Axe | Objet |
|---|---|
| Gouvernance et résilience | Piloter la sécurité, organiser la continuité et la reprise en cas d'attaque |
| Ressources et mutualisation | Partager compétences, outils et moyens entre établissements |
| Sensibilisation | Former et responsabiliser les professionnels face aux menaces |
| Sécurité opérationnelle | Renforcer concrètement la protection des systèmes et des données |
Cette approche traduit une idée simple : la cybersécurité en santé ne se résume pas à des outils. Elle combine gouvernance, culture interne, mutualisation et technique.
Financement : comment ça marche ?
Le programme mobilise des financements dédiés, articulés autour de plusieurs modalités : des appels à financement ponctuels ciblant des objectifs précis, des financements pour les acteurs nationaux et régionaux, et un soutien récurrent au maintien d'un « socle cyber ».
Le cadre se précise réglementairement : l'arrêté du 27 janvier 2026 formalise un programme de financement destiné à renforcer la sécurité numérique des établissements de santé. L'engouement est réel : l'ANS a fait état de plus d'un millier de candidats à l'un des appels à financement.
⚠️ Les financements CaRE sont conditionnés à l'atteinte d'objectifs vérifiables. Un établissement doit documenter ses avancées : la conformité se prouve, elle ne se déclare pas.
Continuité et reprise d'activité : le nerf de la guerre
Un volet du programme cible spécifiquement la stratégie de continuité et de reprise d'activité. La raison est concrète : face à un rançongiciel (ransomware), la capacité à redémarrer conditionne la survie opérationnelle de l'établissement — et la sécurité des patients.
Les attendus portent sur des fondamentaux souvent négligés : renforcer les systèmes de sauvegarde, documenter leurs procédures d'usage, et tester régulièrement les scénarios de reprise. Autrement dit, ne pas se contenter d'avoir des sauvegardes, mais s'assurer qu'elles sont restaurables sous pression.
C'est la logique d'un plan de continuité (PCA) et de reprise (PRA) d'activité : préparer, organiser et savoir répondre pendant une crise, pas seulement après.
Comment se préparer quand on est un établissement ?
Se mettre en ordre de marche pour CaRE relève d'une démarche progressive.
- Poser une gouvernance de la sécurité. Désigner un responsable, cartographier les risques, associer la direction — la cybersécurité est un sujet de gouvernance, pas seulement de DSI.
- Sécuriser les fondations. Sauvegardes testées, gestion des accès, supervision, et hébergement des données de santé sur une infrastructure certifiée HDS (Hébergement de Données de Santé).
- Fiabiliser les échanges. Recourir à des messageries et briques conformes — par exemple une messagerie MSSanté opérée dans l'Espace de Confiance de l'ANS — plutôt qu'à des outils grand public exposés.
- Choisir des partenaires alignés. Privilégier des solutions conçues pour la conformité (HDS, RGPD, ISO 27001), qui réduisent la surface de risque au lieu de l'accroître.
Sur ce dernier point, la logique rejoint celle de l'IA souveraine en santé : ce sont les mêmes exigences — hébergement maîtrisé, données cloisonnées, conformité par conception — qui fondent la confiance.
Vous voulez des briques numériques conçues pour la conformité et la résilience ? Demandez une démonstration MetaConnect.
FAQ
Que signifie CaRE ? CaRE signifie « Cybersécurité accélération et Résilience des Établissements ». C'est le programme national de renforcement de la cybersécurité des établissements de santé, piloté par l'ANS avec la DNS et la DGOS.
Quels établissements sont concernés ? Les établissements de santé ainsi que les établissements et services sociaux et médico-sociaux (ESSMS). Le programme vise l'ensemble du secteur, pas uniquement les grands hôpitaux.
CaRE finance-t-il vraiment les établissements ? Oui, via des appels à financement et un soutien au « socle cyber ». Les financements sont conditionnés à l'atteinte d'objectifs de sécurité vérifiables. Un arrêté du 27 janvier 2026 en précise le cadre.
Pourquoi la continuité d'activité est-elle si centrale ? Parce qu'en cas de rançongiciel, la capacité à restaurer ses systèmes détermine la continuité des soins. Le programme insiste sur des sauvegardes testées et des procédures de reprise documentées.
Par où commencer ? Par la gouvernance : désigner un responsable, cartographier les risques et sécuriser les fondations (sauvegardes, accès, hébergement HDS), avant de viser les objectifs financés.
<!-- IMAGE : illustration cybersécurité des établissements de santé (programme CaRE) — charte sombre bleu/mint, glassmorphism ; alt text : « Programme CaRE, cybersécurité des établissements de santé » -->
Article rédigé par MetaConnect — à jour du cadre du programme CaRE (ANS) et de l'arrêté du 27 janvier 2026 — août 2026.












