Une cartographie en temps réel des fuites qui inquiètent le secteur
Alors que les cyberattaques visant les acteurs de la santé se multiplient depuis 2020, la question des fuites de données médicales est devenue un enjeu majeur de confiance pour les patients, les établissements… et les employeurs d’auxiliaires de vie. Les attaques contre les opérateurs de tiers payant Viamedis et Almerys, qui ont exposé les données de 33 millions d’assurés en 2024, ont marqué un tournant, suivi fin 2025 par une fuite touchant jusqu’à 15 millions de Français via un logiciel utilisé par 1 500 médecins.
Dans ce contexte, le site Fuites Infos s’est imposé comme un outil de vigilance supplémentaire, en recensant en continu les incidents de sécurité en France, notamment dans les établissements de santé et médico-sociaux. Pour chaque événement, la plateforme détaille les volumes de données exposées, la nature des informations compromises (identité, numéro de sécurité sociale, données médicales, coordonnées de contact…) et les modes opératoires supposés. Ce suivi quasi temps réel complète le travail de l’Agence du numérique en santé et du CERT Santé, qui centralisent les signalements et publient des recommandations opérationnelles à destination des structures sanitaires et médico-sociales.
Cette transparence accrue est clé pour préserver la confiance dans le maintien à domicile : les familles comme les personnes accompagnées acceptent d’autant plus la numérisation des parcours de soins qu’elles savent où, quand et comment des incidents surviennent, et comment les professionnels y réagissent.
Un cadre de signalement désormais structuré pour les établissements
Sur le plan réglementaire, les établissements et services médico-sociaux disposent désormais d’un cadre clair : tout incident de sécurité des systèmes d’information doit être signalé via le portail national de signalement des événements sanitaires indésirables. En cas de violation de données personnelles présentant un risque pour les droits et libertés des personnes, une notification à la CNIL est obligatoire dans un délai de 72 heures, assortie d’une information directe des personnes concernées lorsqu’il existe un risque élevé.
Le CERT Santé assure, de son côté, un appui 24h/24 en cas d’urgence, en aidant les structures à qualifier l’incident, à contenir l’attaque, puis à rétablir les systèmes. Les observatoires des incidents de sécurité publiés depuis plusieurs années montrent une progression de la maturité : davantage d’attaques sont détectées et signalées, et la proportion d’incidents aboutissant à une compromission avérée reste limitée, même si les volumes de données exposées peuvent être considérables lorsqu’un prestataire ou un logiciel métier est visé.
Pour les agences d’auxiliaires de vie, qui manipulent quotidiennement données de santé, dossiers de dépendance et coordonnées sensibles, l’enjeu est double : sécuriser leurs propres systèmes, mais aussi s’assurer que leurs partenaires (plateformes de coordination, SSIAD, services de télésuivi, logiciels de planification) respectent les obligations de sécurité et d’hébergement des données de santé.
Les conseils de protection à diffuser auprès des équipes et des usagers
Les recommandations convergent aujourd’hui autour de quelques réflexes simples, à systématiser dans les agences comme dans les établissements :
- renforcer l’authentification (mots de passe uniques et robustes, authentification multifacteur dès que disponible) et limiter les accès au strict nécessaire ;
- sensibiliser en continu les équipes au phishing, désormais souvent personnalisé grâce aux données volées ;
- tenir un registre interne des incidents, même mineurs, pour repérer les signaux faibles ;
- vérifier la conformité RGPD et, pour les prestataires techniques, les certifications d’hébergement de données de santé ;
- inciter les usagers à ne jamais communiquer de codes ou pièces d’identité à la suite d’un courriel ou SMS évoquant un remboursement de soins ou une mise à jour de dossier, et à changer leurs mots de passe en cas de doute.
Pour les employeurs d’auxiliaires de vie, investir dans la cybersécurité n’est plus un sujet secondaire : c’est une condition de la qualité de vie des personnes accompagnées, du maintien de la confiance dans le domicile comme alternative à l’EHPAD, et de la pérennité économique des structures en cas d’incident majeur.