Mots de passe exposés, accès sans authentification, correctifs reportés pendant des années, etc. Un rapport du CERT Santé et du CERT-FR, publié par l’ANSSI le 2 octobre, décrit les défaillances de plusieurs éditeurs de logiciels de santé. Derrière ces mauvaises pratiques, ce sont les dossiers des patients, la continuité des soins et leur sécurité qui sont en jeu.
Il suffisait de saisir une adresse dans un navigateur pour récupérer le mot de passe du serveur hébergeant un service de santé. Ailleurs, les identifiants administrateur figuraient dans le code. Ces cas réels, anonymisés par les deux CERT, ont depuis fait l’objet de corrections. Ces faiblesses révèlent le non-respect de règles élémentaires de sécurité.
Le constat est préoccupant. Dans un sondage de l’Agence du numérique en santé cité par le rapport, 82 % des établissements répondants déclarent avoir eu connaissance de vulnérabilités sur leur système durant les douze derniers mois. Surtout, 74 % ont été confrontés à des éditeurs tardant ou refusant de les corriger. Et 90 % ne disposent pas de canal formalisé pour leur signaler ces failles.
Quand la correction attend la prochaine version
Pour quatre éditeurs importants, le traitement de vulnérabilités suivies par les CERT dure depuis plus d’un an. Dans un cas, le déploiement du dernier correctif d’une faille de criticité moyenne a été planifié cinq ans après son signalement.
Certains éditeurs intègrent systématiquement les correctifs aux nouvelles versions fonctionnelles. L’établissement doit donc attendre leur sortie, puis parfois payer ou modifier les habitudes de ses équipes pour les installer. La protection dépend alors d’une évolution que le client peut repousser, voire abandonner.
La multiplication des versions adaptées aux clients et les tests dans chaque environnement allongent aussi les délais. Lorsque la sécurité a été négligée dès la conception, corriger exige parfois une refonte du code. Les contraintes réglementaires des dispositifs médicaux compliquent également certaines mises à jour. Pendant ce temps, soignants et patients restent exposés.
Un compte compromis peut ouvrir bien plus qu’un dossier
Les défauts de contrôle d’accès sont tout aussi préoccupants. Plusieurs logiciels permettent à un utilisateur de consulter indûment les données d’autres utilisateurs. Un praticien, parfois même un patient, peut consulter des informations qui devraient lui être interdites.
Le scénario observé commence souvent par le vol d’un compte de professionnel de santé, par hameçonnage ou utilisation d’un mot de passe compromis. Une fois connecté, l’attaquant exploite les défauts de cloisonnement pour accéder aux données d’autres utilisateurs ou établissements. Des accès massifs deviennent alors possibles tout en restant difficiles à détecter. Ce procédé est particulièrement exploité sur les solutions de santé en ligne, notamment en mode SaaS.
Plus troublant encore, certaines ouvertures de droits ont été développées sciemment pour faciliter la coopération sur les dossiers, à la demande de clients. Le besoin de partage a pris le pas sur la limitation des accès au strict nécessaire.
Ailleurs, les CERT ont découvert de nombreuses installations d’un même logiciel accessibles depuis Internet sans authentification. Selon l’éditeur, certains clients ont maintenu les accès distants malgré l’alerte, en signant une décharge de responsabilité. Les CERT rappellent qu’un accès distant doit intégrer une authentification robuste, native et simple. La décharge laisse le risque intact.
La sécurité doit faire partie du produit
Le rapport relève aussi des injections de code capables de voler une session ou de compromettre une application. Un contre-audit a retrouvé plusieurs failles de ce type plus d’un an après une première correction. Corriger une faille ne suffit pas si le défaut subsiste ailleurs. De même, un pare-feu applicatif, parfois vendu par l’éditeur, ne remplace pas la sécurisation du logiciel.
Les CERT demandent des contrôles d’accès systématiques, des composants de sécurité éprouvés, des tests réguliers et une communication claire sur les correctifs. Le Cyber Resilience Act renforcera ces exigences pour les produits concernés à partir du 11 décembre 2027, avec un régime distinct pour les dispositifs médicaux.
Malgré les progrès de nombreux éditeurs, une faille dans un logiciel largement déployé peut exposer simultanément de multiples établissements. Pour un patient, la qualité d’un logiciel de santé se mesure aussi à sa capacité à protéger son dossier et à préserver les soins dont il dépend.