Post-quantique : les dispositifs médicaux à la traîne
Les équipements connectés dont les hôpitaux dépendent le plus sont aussi les moins prêts pour le passage au chiffrement résistant aux ordinateurs quantiques. C'est ce que révèle un nouveau rapport de Forescout intitulé Post-Quantum Cryptography (PQC) in Healthcare: From Data Risk to Migration Readiness.
Les chercheurs ont examiné plus de 2,5 millions d'appareils répartis sur plus de 50 réseaux d'établissements de santé (HDO, pour healthcare delivery organizations), c'est-à-dire les hôpitaux, cliniques et autres structures qui prennent en charge des patients. Ils ont aussi recensé les revendications d'attaques visant des établissements de santé dans le monde entre janvier et août 2026. Ce décompte comprend 461 revendications publiques de rançongiciels et 300 revendications d'hacktivistes.
Selon Forescout, les attaquants exploitent les équipements IT, IoMT (Internet des objets médicaux), OT et IoT de ces environnements pour déployer des rançongiciels, extorquer des paiements et revendre des données de patients volées.
Pourquoi les données de santé sont une cible à long terme
Le rapport s'intéresse en priorité aux attaques de type "harvest now, decrypt later" (collecter maintenant, déchiffrer plus tard). Dans ce scénario, un adversaire vole aujourd'hui des données chiffrées et les conserve jusqu'à ce que les ordinateurs quantiques soient assez puissants pour casser le chiffrement.
Les données de santé se prêtent particulièrement bien à cette approche. Daniel Trivellato, VP OT, Healthcare and Cyber Risk Solutions chez Forescout, souligne que les informations des patients "conservent leur valeur et leur sensibilité pendant des décennies". Antécédents médicaux, images diagnostiques, résultats d'analyses et ordonnances ne se réinitialisent pas comme un mot de passe une fois qu'ils ont fuité.
"Les organisations doivent comprendre où se trouvent ces données, comment elles circulent dans leurs environnements et quels systèmes seront les plus difficiles à faire migrer vers les normes PQC", explique Daniel Trivellato.
Les dispositifs médicaux en retard sur l'informatique
L'écart apparaît nettement avec SSH, le protocole utilisé pour administrer les équipements à distance de manière sécurisée. Seuls 6 % des dispositifs médicaux connectés et 16 % des équipements OT utilisaient un logiciel SSH capable de prendre en charge la PQC. Côté IT, ce chiffre atteignait 50 %. Ce type de prise en charge commence à arriver dans les outils grand public, comme en témoignent les signatures post-quantiques ajoutées par OpenSSH dans sa dernière version.
Forescout précise que ces chiffres indiquent seulement que le logiciel peut prendre en charge une protection résistante au quantique. Ils ne confirment pas que cette protection est réellement activée.
Une partie du problème tient à la durée de vie des équipements hospitaliers. Pompes à perfusion, respirateurs, moniteurs patients et systèmes de gestion technique des bâtiments peuvent fonctionner pendant des années. Modifier leur cryptographie peut nécessiter une mise à jour du fabricant, une nouvelle certification ou du nouveau matériel, autant d'étapes susceptibles de ralentir la migration.
Forescout recommande que les plans de migration déterminent quels systèmes peuvent être mis à niveau et à quel moment les fabricants assureront leur prise en charge. Les appareils impossibles à mettre à jour devront peut-être être isolés ou remplacés, sans perturber la prise en charge des patients.
"Nos recherches montrent que les appareils les moins préparés à cette transition sont souvent ceux dont les établissements de santé dépendent le plus pour soigner les patients", affirme Daniel dos Santos, VP Research chez Forescout.
Des systèmes exposés et une prise en charge limitée des protocoles
Le rapport conseille également aux équipes de sécurité de cartographier les endroits où les données des patients sont créées, stockées et transmises, y compris via les serveurs, les routeurs et les passerelles d'accès à distance. Les dossiers et les images diagnostiques peuvent devoir être protégés pendant des décennies. Les plannings de rendez-vous et les mesures des moniteurs en temps réel ont leurs propres exigences en matière de confidentialité, d'exactitude et de disponibilité.
Les liens entre appareils peuvent élargir l'exposition. Un scanner, par exemple, envoie ses images vers un système d'archivage et de transmission d'images (PACS), qui peut être accessible depuis Internet.
Les chercheurs ont recensé plus de 5 500 systèmes d'information médicaux exposés en ligne. Les plateformes de dossiers médicaux électroniques en représentaient 46 % et les PACS 40 %. Des systèmes de gestion de laboratoire et de dispensation de médicaments figuraient aussi dans les résultats.
En moyenne, seuls 31 % des systèmes exposés prenaient en charge TLS 1.3, la version du protocole qui sert de base à la PQC normalisée dans les connexions réseau. Là encore, la prise en charge ne signifie pas pour autant qu'une protection résistante au quantique est utilisée.
Notre analyse
Ces résultats laissent penser que le problème quantique du secteur de la santé est avant tout un problème de gestion des actifs. Les hôpitaux ne peuvent pas faire migrer ce qu'ils ne voient pas, et nombre de leurs appareils les plus critiques dépendent de calendriers de fabricants qu'ils ne maîtrisent pas. Cela rejoint ce que nous avons observé dans d'autres secteurs, où les équipements anciens freinent toujours la visibilité sur les réseaux OT.
Les milliers de systèmes de dossiers médicaux électroniques et de PACS exposés représentent un risque actuel autant que futur. Les données qui y sont volées aujourd'hui pourraient rester sensibles bien après une fuite.
Reste à voir si les fabricants d'appareils s'engageront sur des feuilles de route PQC claires. Le cadre politique compte aussi, avec un projet de loi sur la cybersécurité dans la santé en cours d'examen au Congrès qui pourrait accentuer la pression sur le secteur.
