Le programme CaRE : comprendre la stratégie nationale de cybersécurité en santé et ses implications en Bourgogne-Franche-Comté

Article

Après plusieurs cyberattaques majeures contre des établissements de santé français, l’État a lancé le programme CaRE pour élever durablement le niveau de protection des établissements de santé et médico-sociaux. Nous vous présentons ce programme et sa déclinaison dans notre région.

Ces dernières années, plusieurs établissements de santé français ont été victimes de cyberattaques majeures, avec des conséquences très concrètes : dossiers patients inaccessibles, blocs opératoires à l’arrêt, urgences réorientées vers d’autres hôpitaux. Ces incidents ont montré que la sécurité informatique n’est plus un sujet réservé aux techniciens, elle conditionne directement la continuité et la qualité des soins.

C’est dans ce contexte qu’est né le programme CaRE, pour Cybersécurité accélération et Résilience des Établissements. Porté au niveau national par la Délégation au numérique en santé (DNS) et l’Agence du numérique en santé (ANS), il vise à élever durablement le niveau de protection des établissements de santé et médico-sociaux français.

Qu’est-ce que le programme CaRE, concrètement ?

CaRE n’est pas un simple dispositif de financement technique : c’est une démarche globale de gouvernance de la cybersécurité, construite autour de plusieurs axes de travail complémentaires :

  • Renforcer la sécurité technique des systèmes dinformation, en priorité sur les points dentrée les plus exploités par les attaquants : lexposition des établissements sur Internet et la maîtrise des annuaires techniques (Active Directory), qui sont aujourdhui les deux principales portes dentrée utilisées par les pirates informatiques.
  • Structurer les compétences et les ressources cyber au sein des établissements, notamment en mutualisant les moyens là où les ressources spécialisées sont rares.
  • Accompagner financièrement les établissements dans la mise à niveau de leur sécurité, via des appels à financement dédiés.
  • Développer une culture de la résilience, cest-à-dire la capacité à continuer à soigner même en mode dégradé lorsquun incident survient.
Voir description ci-après

Axe 1 : Gouvernance et résilience

Axe 2 : Ressources et mutualisation

Axe 3 : sensibilisation

Axe 4 : Sécurité organisationnelle

Le programme se déploie par étapes, appelées « domaines », chacune ciblant une famille de risques précise. La première étape s’est concentrée sur la sécurisation de l’exposition Internet des établissements et la maîtrise de leurs annuaires techniques ; d’autres étapes suivent, notamment autour de la sécurisation des accès distants (télémaintenance, connexions des prestataires) et de la continuité d’activité.

Les implications pour la région ?

En Bourgogne Franche-Comté, le programme CaRE se traduit très concrètement sur le terrain :

  • Un accompagnement de proximité : nous accompagnons, avec le groupement régional dappui au développement de la e-santé (GRADeS), les établissements candidats dans le montage de leurs dossiers et la compréhension des attendus techniques de chaque domaine du programme.
  • Une dynamique de mutualisation à l’échelle des groupements hospitaliers de territoire (GHT) : plutôt que chaque établissement nagisse isolément, les GHT sont encouragés à construire une trajectoire commune, par exemple pour converger vers un annuaire technique unique et mieux maîtrisé.
  • Un enjeu de financement réel pour les établissements, dont la sécurisation des systèmes dinformation représente un coût important : le programme CaRE constitue un levier pour financer une partie de cette mise à niveau, aux côtés dautres dispositifs comme le Fonds pour la modernisation et linvestissement en santé (FMIS).
  • Une gouvernance régionale renforcée : nous animons un dialogue régulier avec les référents sécurité des systèmes dinformation (RSSI) des établissements pour partager les priorités du programme, faire remonter les difficultés de terrain et adapter laccompagnement à la réalité du territoire.

Qui est concerné ?

Le programme s’adresse en premier lieu aux établissements de santé publics et privés, mais son périmètre s’est progressivement élargi aux établissements et services sociaux et médico-sociaux (ESSMS), tels que les EHPAD ou les structures pour personnes en situation de handicap, qui sont eux aussi des cibles, souvent moins bien protégées que les grands centres hospitaliers.

Renforcer la cybersécurité des établissements de santé n’est pas seulement une question technique : c’est une garantie que vos données de santé restent protégées, et surtout que les soins continuent d’être délivrés même en cas d’attaque informatique. Le programme CaRE s’inscrit dans cet objectif, faire de la sécurité numérique un pilier de la qualité et de la continuité des soins, au même titre que la sécurité sanitaire.

Aller plus loin

Contact