7,42 M$
coût moyen d'une violation de données dans la santé en 2025 — le plus élevé tous secteurs confondus
IBM Cost of a Data Breach Report 2025
Pourquoi le pentest est un enjeu vital en santé
Un ransomware qui bloque le système d'information d'un hôpital ou d'une clinique ne se traduit pas seulement par une perte financière : il peut retarder des interventions, bloquer l'accès aux dossiers patients ou immobiliser des équipements d'imagerie. Le secteur santé enregistre par ailleurs le coût moyen de violation de données le plus élevé de tous les secteurs, ce qui reflète la sensibilité et la valeur des données médicales.
Les systèmes d'information hospitaliers combinent souvent des applications récentes et des systèmes plus anciens, rarement mis à jour car considérés comme critiques et difficiles à interrompre pour maintenance. Cette hétérogénéité crée des angles morts qu'un audit régulier permet de cartographier.
Les risques concrets dans les environnements de soin
Les équipements médicaux connectés (imagerie, monitoring, pompes à perfusion) se retrouvent parfois sur le même réseau que les systèmes administratifs, sans segmentation suffisante — un poste administratif compromis peut alors devenir un point de pivot vers des équipements critiques. Les accès distants ouverts pour la maintenance par des prestataires biomédicaux externes constituent un autre point d'entrée fréquemment sous-évalué.
Les portails de prise de rendez-vous et les interfaces patients exposés sur Internet élargissent également la surface d'attaque, avec des données personnelles et médicales à la clé en cas de compromission.
Ce qu'implique un test d'intrusion en milieu hospitalier
Un pentest dans ce contexte suit une méthodologie prudente : le périmètre est cadré en amont pour exclure toute action susceptible de perturber des équipements vitaux ou des systèmes en production pendant les soins, et les tests actifs sont planifiés en dehors des fenêtres critiques. Les dispositifs médicaux connectés font généralement l'objet d'une évaluation passive de la segmentation réseau plutôt que d'une exploitation directe, sauf autorisation explicite et encadrée.
La coordination avec les équipes biomédicales et IT internes est essentielle pour distinguer ce qui peut être testé activement de ce qui doit rester en observation, et pour prioriser les correctifs selon les contraintes réelles de ressources d'un établissement de santé.
Aller plus loin
Consultez la présentation complète du service Audit & Pentest ou l'ensemble de nos solutions pour le secteur Cybersécurité Santé.
FAQ
Questions fréquentes
Le périmètre est cadré en amont pour exclure toute action à risque sur les équipements vitaux, et les tests sont planifiés en dehors des fenêtres critiques de soin. L'objectif est d'identifier les failles sans jamais mettre en danger la continuité des soins.