Failles de sécurité des dispositifs médicaux: des vies en jeu

Des pompes à perfusion trafiquées et des messages d'alerte supprimés pourraient avoir une issue fatale. Malgré le danger, les fabricants tardent à réagir, voire réfutent ces failles techniques.

Contribution invitée de Marc Ruef, 17 février 2025 à 16:07
image
Image: DR
On apprenait en début d'année l'existence de graves failles dans les systèmes hospitaliers, révélées lors d'un contrôle de sécurité. Cela n’a pas surpris les spécialistes, conscients de ces risques depuis des décennies. La gestion de ces problèmes s'avère toutefois extrêmement difficile. Fabricants, cliniques et régulateurs ont tous un rôle à jouer pour trouver des solutions.
Lorsque des failles techniques avérées sont découvertes dans les dispositifs médicaux et signalées aux fabricants, ces derniers ne prennent pas les mesures correctives nécessaires ou réagissent négativement.
Le problème commence dès le développement des dispositifs médicaux. Ces dispositifs sont généralement développés par des entreprises issues d’autres secteurs que l’informatique, ou n’y étant liées que de manière indirecte. Les développeurs de produits et les ingénieurs se concentrent en priorité sur la fonctionnalité, tandis que les cyber-risques sont souvent relégués au second plan.
Marc Ruef est cofondateur de la société scip AG à Zurich, qui propose des conseils dans le domaine de la cybersécurité depuis 2002. Spécialisée dans les contrôles de sécurité des systèmes informatiques, l'entreprise se concentre notamment sur l'analyse des dispositifs médicaux.
Un problème central est que l’autorisation de mise sur le marché des dispositifs médicaux intègre peu les risques de cybersécurité et n’impose pas de directive contraignante. Ces risques sont de ce fait sous-estimés, voire ignorés.
On affirme souvent qu’une attaque ciblée contre des dispositifs médicaux est peu probable ou trop complexe en raison de leurs technologies, souvent inédites. Cette hypothèse est toutefois erronée.

Points faibles

Les dispositifs médicaux sont évalués, achetés et installés par les établissements de santé. Dans ce contexte, le critère de la cybersécurité est souvent relégué au second plan derrière les fonctionnalités et les coûts. Rares sont les clauses contractuelles fixant des obligations de sécurité pour les fabricants, telles que la correction des vulnérabilités dans un délai imparti.
Quand des failles de sécurité concrètes sont découvertes dans des dispositifs médicaux et signalées aux fabricants, ceux-ci n'y répondent généralement pas de manière constructive. Il arrive même que des avocats soient envoyés pour faire pression sur les auteurs de ces alertes. Les fabricants sont réticents à l'idée de devoir corriger les failles et, le cas échéant, de devoir repasser par la procédure d'obtention d'une autorisation de mise sur le marché.
Le détournement d'une pompe à perfusion en réseau pourrait par exemple provoquer une overdose mortelle.
En résulte une situation difficile pour les établissements de santé: face à un fabricant qui n'entend pas résoudre un problème, les possibilités de le contraindre à corriger le point faible sont limitées. Il est souvent impossible de mettre en œuvre des mesures de sécurité autonomes, et il est rare qu'un recours rapide à des produits alternatifs soit possible. Nombre d'établissements évitent donc de tels conflits, notamment en raison des coûts supplémentaires qu'ils engendrent.
Au final, ce sont les patients, dépendants de ces dispositifs, qui en subissent les conséquences.
Le détournement d'une pompe à perfusion en réseau pourrait par exemple provoquer une overdose mortelle. De même, la suppression ciblée de messages d'alerte sur un moniteur patient peut entraîner une détection trop tardive d'états potentiellement fatals. De telles faiblesses ont déjà été découvertes et documentées pour certains produits.

Ce qui doit changer

La solution à ce problème est complexe. Il n'existe pas de mesure unique permettant d'apporter une amélioration rapide et globale. Au contraire, un changement de mentalité est nécessaire à plusieurs niveaux:
  • Autorisation de mise sur le marché: les autorités de régulation doivent davantage intégrer les aspects de la sécurité informatique dans les procédures d'autorisation et définir des normes de sécurité obligatoires. En outre, des mises à jour de sécurité à court terme devraient pouvoir être effectuées sans que cela n'entraîne une procédure d'autorisation complète.
  • Les hôpitaux: la cybersécurité doit jouer un rôle plus important lors de l'achat de dispositifs médicaux. Les établissements de santé devraient établir des règles contractuelles claires avec les fabricants afin de garantir la résolution rapide des faiblesses identifiées.
  • Fabricants: ceux-ci doivent prendre conscience de leur responsabilité et considérer la sécurité informatique comme une partie intégrante du développement des produits.

  • cybersanté & IA
  • medtech
  • Cybersécurité
Partager l'article

Loading

Commentaire

Plus d'informations sur ce sujet

image

Suivi connecté à domicile: 14 jours d’hospitalisation en moins

Surcharge des hôpitaux, longs séjours… Pour les personnes âgées souffrant de multiples pathologies, la télésurveillance à domicile pourrait devenir un outil clé pour éviter des hospitalisations inutiles. C’est ce que révèle une récente étude.

image

Pacemakers: les hôpitaux suisses pris au piège des prix

Une enquête de la NZZ confirme les énormes différences de prix des implants: pour le même stimulateur cardiaque, les hôpitaux suisses paient parfois cinq fois plus que les cliniques allemandes ou françaises. Ce fossé soulève bien des interrogations sur la politique de vente et d'achat.

image

Une Apple Watch pour détecter l'hypertension artérielle – la FDA donne son feu vert

La montre connectée surveille le pouls de ses utilisateurs et recherche des signes d'hypertension. Elle pourrait ainsi servir de système d'alerte précoce complémentaire.

image

Un monopole de plusieurs millions pour Epic? IG eHealth critique les plans bernois

Un système informatique unique pour tous les hôpitaux répertoriés – et plus précisément celui utilisé par le groupe Insel: c'est ce que le Conseil d'État bernois veut ancrer dans la loi. Associations et acteurs du secteur s'y opposent.

image

Une initiative nationale pour l’oncologie de précision par l’IA

L’EPFL et l’ETH Zurich lancent NAIPO, une initiative nationale visant à intégrer l’intelligence artificielle dans la prise en charge du cancer en Suisse.

image

«De fausses rumeurs»: Berne défend Epic contre les critiques

Bernhard Pulver, président du groupe Insel, dément les rumeurs de dépassements de coûts liés au système d’information Epic et adresse un message de soutien à l’Hôpital universitaire de Zurich (USZ).