«On est passé à côté d'une catastrophe nationale»

La récente cyberattaque contre le fabricant de logiciels Cistec aurait pu avoir de graves conséquences pour les hôpitaux suisses. Des sources du média spécialisé «Inside IT» parlent d'une «potentielle catastrophe majeure».

, 20 mars 2025 à 10:24
image
Représentation type d'un tableau de bord de patient via Kisim
Une attaque par ransomware contre le fournisseur suisse de logiciels hospitaliers Cistec a été révélée publiquement à la fin du mois de février. Spécialisée dans le développement du système d’information clinique Kisim, l’entreprise compte parmi ses clients plusieurs hôpitaux majeurs de Suisse alémanique, dont les hôpitaux soleurois SoH, le Centre hospitalier de Bienne, ainsi que KSA, KSB, KSW et USZ. D’après les explications fournies par Cistec au portail spécialisé «Inside IT», les pirates ont exploité une faille dans un composant du réseau pour s’introduire dans le système interne de l’entreprise. Cette intrusion leur a permis de compromettre plusieurs services internes liés à l’Active Directory.
Interrogée sur une éventuelle demande de rançon, l’entreprise s’est refusée à tout commentaire.
À ce stade, Cistec affirme que l’attaque n’a pas causé de dommages aux clients. L’entreprise précise que les systèmes des hôpitaux ont été testés de manière approfondie par des spécialistes de GovCert, Infoguard et par les établissements eux-mêmes. «Aucun de ces tests n'a révélé de compromission des systèmes des clients», assure-t-elle.
Toutefois, la situation aurait pu tourner au désastre. Plusieurs sources indépendantes citées par «Inside IT» soulignent la gravité de la menace. Selon l’une d’elles, on est passé «à deux doigts d’une catastrophe nationale», tandis qu’une autre évoque une «potentielle catastrophe majeure».

Attaques en direction des clients

Après avoir détecté l’attaque, Cistec a pris la décision d’arrêter ses systèmes pour éviter toute propagation. L’entreprise se veut rassurante: elle ne stocke pas de données de patients et peut donc exclure que des informations sensible aient été cryptées ou volées.
Cependant, cette déclaration ne dissipe pas toutes les inquiétudes des hôpitaux. Plusieurs établissements ont en effet observé des tentatives d’attaques ciblant directement leurs systèmes après l’intrusion de Cistec. Les pirates auraient lancé des scans automatisés et des tentatives de connexion vers les infrastructures hospitalières. On ignore encore si ces tentatives ont été couronnées de succès.
Un expert souligne néanmoins que les hôpitaux ont échappé de peu à une paralysie totale: avec un peu plus d’efforts, les attaquants auraient pu provoquer un blocage massif des établissements de santé.

Maintenance par VPN

La configuration du système d’exploitation de Kisim constitue un facteur de vulnérabilité. Bien que le logiciel soit hébergé dans les centres de calcul des clients, son entretien et ses mises à jour sont assurés par Cistec, qui accède aux infrastructures via un VPN.
Dans un courriel adressé aux clients dont «Inside IT» a eu connaissance, le fournisseur a donc recommandé, après l'attaque, de fermer temporairement cet accès VPN.
Cette configuration comporte un risque élevé, explique une source. Si Cistec est compromis et que les identifiants VPN sont exposés, les hôpitaux deviennent à leur tour des cibles potentielles. Par chance, les pirates ne semblent pas avoir tenté de chiffrer les systèmes hospitaliers.
Cependant, on ne peut pas exclure à 100% que les pirates se soient introduits dans les systèmes informatiques des hôpitaux. En effet, on ne peut être certain qu'un accès qui semble légitime l'ait effectivement été.

La reconstruction se déroule comme prévu

Interrogé à ce sujet, Cistec déclare avoir mis en place le nouvel environnement système «en étroite collaboration avec des spécialistes externes, conformément aux normes de sécurité les plus récentes». Les exigences des clients en matière de sécurité ont également été prises en compte, précise Cistec, sans donner plus de détails.
Cistec a reconstruit son environnement système interne, poursuit l'entreprise. La reconstruction se déroule comme prévu et est bien avancée. En conséquence, l'entreprise a pu reprendre en grande partie ses activités habituelles.
  • Cet article est paru pour la première fois sur le site «Inside IT» sous le titre «An einer Katastrophe vorbeigeschlittert» (en allemand).

  • cybersanté & IA
  • Cistec AG
  • ransomware
  • Cyberattaque
  • hôpital
Partager l'article

Loading

Commentaire

Plus d'informations sur ce sujet

image

Adoption du dossier électronique du patient: Röstigraben à l'œuvre

Fin 2024, moins de 1% de la population suisse disposait d’un DEP. Si celui-ci peine globalement à convaincre, son adoption révèle surtout une nette fracture régionale: la Suisse romande affiche des taux bien supérieurs à ceux observés outre-Sarine.

image

Hôpitaux et cabinets: vers une collecte unique des données de santé

Le Conseil fédéral entend réduire la charge administrative en instaurant le principe du «once only» pour les données relatives aux patients et aux coûts.

image

«Je n'interroge jamais l'IA sur un sujet que je ne connais pas du tout»

Au Congrès des médecins de Davos, l’experte en IA Sophie Hundertmark a rappelé que l’intelligence artificielle peut fluidifier le fonctionnement du système de santé – à condition d’en maîtriser les usages et les risques.

image

La Charité: Berlin ouvre une ligne de crédit pour Epic

Une réforme législative autorise désormais la Charité de Berlin à emprunter jusqu’à 400 millions d’euros d’ici 2035. Une part importante de cette somme doit être allouée au nouveau système d'information clinique américain Epic.

image

Du DEP au DES – coup d’accélérateur ou fausse route?

La nouvelle loi sur le dossier électronique de santé doit relancer une numérisation qui piétine. Pour ses critiques, hôpitaux et établissements médico-sociaux pourraient toutefois négliger leurs obligations légales – au risque de voir des investissements de plusieurs millions partir en fumée.

image

Berne: Epic a coûté 183 millions de francs à l'Hôpital de l'Île

L’Hôpital universitaire bernois (Insel Gruppe) communique pour la première fois le coût réel de son système d’information américain, Epic: aux 83 millions de francs d’acquisition se sont ajoutés plus de 100 millions pour son introduction.

Du même auteur

image

Digisanté: des mandats pour près de 200 millions de francs

La Confédération investit massivement dans la numérisation du secteur de la santé et octroie des contrats-cadres à 16 entreprises informatiques. Voici leurs noms.

image

L’EHC mise sur l’IA pour alléger sa charge administrative

Dans le cadre d’un projet pilote mené avec la start-up zurichoise Saipient, l’Ensemble Hospitalier de la Côte a expérimenté une solution d’intelligence artificielle pour automatiser certaines tâches administratives. Les résultats sont concluants.