Cybersécurité des dispositifs médicaux connectés : un enjeu majeur de sécurité clinique

Image de Maurice Bagot D'arc

Maurice Bagot D'arc

Ancien Directeur Médical international d’un grand groupe américain, Médecin, Chirurgien, diplômé en cancérologie et en marketing pharmaceutique, cumulant plus de 30 ans en tant d’expérience en Affaires Médicales au service des industries de santé et 15 ans de pratique chirurgicale.

Les dispositifs médicaux connectés sont aujourd’hui omniprésents dans les systèmes de santé : pompes à perfusion, implants cardiaques, systèmes d’imagerie, logiciels d’aide au diagnostic ou plateformes de télésurveillance.

Mais cette transformation numérique introduit un nouveau type de risque : la cybersécurité des dispositifs médicaux.

Au-delà des enjeux informatiques, ces vulnérabilités peuvent avoir des conséquences directes sur la sécurité clinique des patients. Les autorités sanitaires commencent d’ailleurs à considérer la cybersécurité comme une composante à part entière de la sécurité des dispositifs médicaux.

Cybersécurité des dispositifs médicaux : un risque clinique émergent

La cybersécurité des dispositifs médicaux concerne l’ensemble des menaces susceptibles d’affecter les dispositifs connectés ou les logiciels médicaux : accès non autorisé, manipulation des données, blocage du système ou altération des fonctions thérapeutiques.

Selon le Digital Health Center of Excellence de la FDA, les dispositifs médicaux connectés peuvent être exposés à plusieurs types d’attaques informatiques susceptibles de compromettre leur fonctionnement ou la confidentialité des données patients.
👉 https://www.fda.gov/medical-devices/digital-health-center-excellence/cybersecurity

Contrairement à un simple système informatique, un dispositif médical peut être directement impliqué dans un acte de soin. Une attaque informatique pourrait par exemple :

  • modifier les paramètres d’une pompe à perfusion
  • interrompre un système de monitoring
  • altérer les données utilisées pour la prise de décision médicale

Dans ces situations, le risque devient un risque de sécurité clinique, et non plus uniquement un risque informatique.

Des incidents déjà documentés dans le secteur de la santé

Ces dernières années, plusieurs alertes ont montré que les vulnérabilités cyber dans le domaine des dispositifs médicaux ne sont pas théoriques.

Certaines failles ont par exemple été identifiées dans des dispositifs implantables ou des systèmes hospitaliers connectés. Ces vulnérabilités pourraient permettre à un acteur malveillant d’interférer avec le fonctionnement du dispositif.

La FDA rappelle que la gestion de la cybersécurité doit être intégrée tout au long du cycle de vie du dispositif médical, depuis la conception jusqu’à la surveillance post-commercialisation.
👉 https://www.fda.gov/medical-devices/digital-health-center-excellence/cybersecurity-medical-devices

En Europe, l’Agence européenne des médicaments et les autorités compétentes insistent également sur la nécessité d’intégrer ces risques dans les systèmes de surveillance post-commercialisation et de matériovigilance.

La cybersécurité des dispositifs médicaux intégrée dans les exigences réglementaires

Face à ces enjeux, les autorités ont progressivement renforcé leurs exigences.

Le règlement européen sur les dispositifs médicaux (MDR – règlement UE 2017/745) impose désormais aux fabricants d’intégrer les aspects de sécurité informatique dans la gestion des risques et dans l’évaluation clinique.

La Commission européenne souligne que les fabricants doivent prendre en compte les menaces cyber dès la conception des dispositifs, dans une logique dite de “security by design”.
👉 https://health.ec.europa.eu/system/files/2020-09/md_cybersecurity_en_0.pdf

Cette approche implique notamment :

  • l’analyse des vulnérabilités potentielles
  • la mise à jour régulière des logiciels
  • la sécurisation des échanges de données
  • la gestion des correctifs de sécurité

La cybersécurité devient ainsi un élément de la performance et de la sécurité du dispositif médical, au même titre que sa performance clinique.

Un enjeu majeur pour les établissements de santé

La cybersécurité des dispositifs médicaux ne concerne pas uniquement les fabricants. Les établissements de santé jouent également un rôle essentiel.

Les hôpitaux utilisent aujourd’hui des réseaux complexes reliant dispositifs médicaux, dossiers patients informatisés et infrastructures informatiques. Cette interconnexion multiplie les points d’entrée potentiels pour des attaques.

Plusieurs rapports internationaux soulignent que les établissements de santé figurent parmi les secteurs les plus ciblés par les cyberattaques.

Dans ce contexte, la gestion des risques implique une collaboration étroite entre :

  • les fabricants de dispositifs médicaux
  • les équipes biomédicales hospitalières
  • les responsables de la sécurité informatique
  • les autorités de régulation

Cybersécurité des dispositifs médicaux : vers une nouvelle culture du risque

La transformation numérique de la santé offre des opportunités considérables pour améliorer le diagnostic, le suivi des patients et la performance des systèmes de soins.

Mais elle impose également d’intégrer de nouveaux types de risques.

La cybersécurité des dispositifs médicaux s’impose désormais comme une dimension essentielle de la sécurité clinique. Elle nécessite une approche globale associant conception sécurisée, surveillance post-commercialisation et gouvernance des risques numériques.

À mesure que les dispositifs médicaux deviennent plus connectés et plus intelligents, la maîtrise de ces risques cyber deviendra probablement un enjeu stratégique pour l’ensemble de l’écosystème de santé.

Si vous souhaitez recevoir nos articles régulièrement, inscrivez-vous à notre Newsletter

Autres publications à consulter

Participez au webinaire

Présentation de BluePharm Academy : Les modules de formation de BluePharm