Cybersécurité santé : le Sénat US adopte un projet de loi
Le Sénat américain a adopté le Health Care Cybersecurity and Resilience Act, un projet de loi transpartisan destiné à aider les hôpitaux, les cliniques et les autres établissements de santé à mieux résister aux cyberattaques.
Le texte a été déposé par les sénateurs Bill Cassidy, Maggie Hassan, John Cornyn et Mark Warner. Il a été adopté par consentement unanime, une procédure du Sénat qui permet d'approuver une mesure sans vote nominal tant qu'aucun sénateur ne s'y oppose. Le texte est désormais transmis à la Chambre des représentants.
C'est la deuxième tentative pour ce projet de loi. Déposé une première fois en 2024, il n'avait pas été adopté avant la fin de la législature. Les sénateurs l'ont redéposé en décembre 2025.
"Les cyberattaques contre notre secteur de la santé mettent non seulement en danger les données de santé sensibles des patients, mais peuvent aussi retarder des soins vitaux. Ce texte transpartisan permet aux établissements de santé de protéger les données de santé des Américains face à des cybermenaces croissantes", a déclaré Cassidy.
Un secteur sous pression permanente
La santé est l'une des cibles privilégiées des cybercriminels. L'an dernier, plus de 730 violations de données ont touché plus de 270 millions d'Américains, pour un coût moyen de 10 millions de dollars par incident.
Plusieurs incidents sont devenus des références pour le secteur :
- Anthem (2015) : la fuite a compromis les informations personnelles et les dossiers médicaux de 78,8 millions de clients et a coûté plus de 115 millions de dollars.
- Ascension (2024) : une attaque par rançongiciel a perturbé l'activité clinique et les dossiers médicaux électroniques dans 11 États américains.
- Change Healthcare (2024) : l'attaque aurait exposé les données de plus de 190 millions de personnes. Elle a aussi provoqué d'importants retards dans les soins et la prescription électronique.
Le rançongiciel associé à la double extorsion est la principale arme utilisée contre le secteur. Dans une double extorsion, les attaquants chiffrent les systèmes et menacent en plus de divulguer les données volées. L'extorsion de données pure, où les attaquants se contentent de voler les données et de menacer de les publier, gagne du terrain.
Les hôpitaux se retrouvent ainsi dans une situation délicate. Les autorités déconseillent de payer les rançons, mais les établissements doivent aussi protéger leurs patients. Les attaquants misent sur ce dilemme et comptent sur le fait que les victimes paieront plutôt que de mettre en danger la santé des patients.
Ce que contient le texte
La loi prévoit :
- des subventions pour améliorer la prévention et la réponse aux attaques, ainsi que des formations aux bonnes pratiques de cybersécurité
- un soutien renforcé aux cliniques rurales
- une meilleure coordination entre le ministère de la Santé (Department of Health and Human Services, HHS) et l'Agence de cybersécurité et de sécurité des infrastructures (Cybersecurity and Infrastructure Security Agency, CISA)
- une mise à jour de la réglementation existante pour l'aligner sur les bonnes pratiques actuelles
- l'obligation pour le secrétaire à la Santé d'élaborer et de mettre en oeuvre un plan de réponse aux incidents de cybersécurité
Le texte vise aussi à donner une orientation centrale dans un domaine déjà couvert par plusieurs cadres existants. Un changement notable concerne l'Administration for Strategic Preparedness and Response (ASPR), un service rattaché au HHS. La loi fait officiellement de l'ASPR la Sector Risk Management Agency du secteur de la santé, c'est-à-dire l'organisme fédéral chargé de sa sécurité. Elle crée également un canal direct par lequel la CISA pourra transmettre des renseignements sur les menaces adaptés et directement exploitables.
"Les patients doivent pouvoir avoir une confiance absolue dans la protection de leurs données médicales sensibles stockées en ligne, à l'abri des violations de cybersécurité et des attaques par rançongiciel", a déclaré Cornyn. "Ce texte renforcerait la coordination entre les agences et améliorerait les pratiques de sécurité des établissements ruraux, afin que les soins des Texans ne soient ni retardés ni compromis par des cyberattaques."
Des réactions partagées
Le secteur de la santé a largement salué le texte. Les acteurs de la sécurité se montrent plus prudents. Ils soulignent que son succès dépendra de la rigueur avec laquelle les règles seront appliquées. Certains s'inquiètent aussi du coût de la mise en conformité si les financements fédéraux et l'assistance technique ne suivent pas les nouvelles exigences.
Concrètement, la loi ajoute une nouvelle couche de conformité pour les établissements de santé. Elle ne fonctionnera que si l'État comme les établissements jouent leur rôle.
Notre analyse
L'accent mis sur les cliniques rurales et sur une clarification des rôles de l'ASPR et de la CISA montre que les législateurs ont identifié un problème clé : de nombreuses attaques visent des structures qui disposent de peu de personnel ou de budget pour la sécurité. Les subventions et le partage de renseignements sur les menaces pourraient aider ces établissements, mais seulement si l'argent et le soutien leur parviennent réellement. Sinon, les petits établissements risquent de se retrouver face à de nouvelles obligations qu'ils n'ont pas les moyens de remplir.
Cette approche tranche aussi avec une récente proposition de règles de cybersécurité volontaires pour les télécoms, qui mise sur la coopération du secteur plutôt que sur une mise à jour de la réglementation. Ce texte ayant déjà été bloqué une fois, il faudra voir si la Chambre avance plus vite cette fois-ci. Reste aussi à savoir comment le HHS traduira les mises à jour réglementaires prévues en exigences concrètes pour les établissements.
