L’ANS et l’ARS lancent 3 kits d’exercice de crise cyber à destination des établissements de santé

Image à la une de l'article L’ANS et l’ARS lancent 3 kits d’exercice de crise cyber à destination des établissements de santé
Les établissements de santé devront cette année se plier à un exercice de cybersécurité obligatoire. Pour les préparer, l’Agence nationale du numérique en santé et les Agences régionales de santé proposent trois kits d’exercice de différents niveaux qui ont été présentés le 2 février 2023 au cours du 3e CyberCamp Santé qui se tenait dans les locaux de PariSanté Campus.
Cet article vous est proposé gratuitement par la rédaction.
Lancez votre essai gratuit de 15 jours pour découvrir l’ensemble de nos contenus

En cas de cyberattaque, la continuité de l’activité est l’enjeu numéro un d’un établissement de santé. L’année 2023 verra ainsi le lancement d’un vaste programme de préparation aux incidents cyber. Ce plan imposera de nouveaux exercices à “100 % des établissements de santé les plus prioritaires”. Ils devront être réalisés d’ici mai 2023. Le gouvernement mettra aussi en place au premier trimestre 2023 un “plan blanc numérique” qui recensera les mesures à mettre en œuvre lors d’une cyberattaque (cellule de crise, analyse d’impact, etc.).

Pour préparer les établissements de santé, encore particulièrement visés par des cyberattaques en 2022 selon les premiers chiffres dévoilés le 2 février par le CERT Santé, et les sensibiliser sur le sujet, le FSSI a mandaté en 2021 les Agences régionales de santé (ARS) pour les accompagner, en leur allouant un budget de 10 M€ pour la réalisation de ces exercices cyber . “Car en matière de cybermenace, la question n’est pas de savoir si on sera victime un jour, mais plutôt quand ?”, a rappelé Steven Garnier, Référent technique eSanté au sein de l’ARS Bourgogne-Franche-Comté.

3 kits pour 3 niveaux de difficulté

Concrètement, les ARS, les GRADeS et le CERT Santé ont co-construit des kits d’exercice de crise cyber pour faciliter l’organisation d’exercices au sein des structures de santé. Ces kits se déclinent en trois niveaux – débutant, intermédiaire ou avancé – et proposent chacun une documentation en trois parties (animateur, participants et communication). “Des profils très différents vont participer à cet exercice de crise (direction générale, directions métiers, direction technique…)… Il est important d’embarquer tout le monde. Nous proposons donc dans ces kits des documents supports, comme une aide à la décision, un glossaire pour aider les gens à parler un vocable commun et des fiches réflexes de gestion de crise, pas uniquement cyber”, a expliqué Steven Garnier. Des documents spécifiques aiguilleront également les animateurs de l’exercice, dont un canevas de rapport pour les aider à identifier ce qui fonctionne dans leur structure et, au contraire, ce qui doit être amélioré. Ces kits d’exercices cyber intègrent également un “chronogramme”, soit une suite d’événements simulés (stimulis) : mails, appels téléphoniques simulés ou non, d’enregistrements vocaux etc.

Ces trois kits poursuivent des objectifs différents, allant de la sensibilisation à la simulation avancée d’un incident cyber majeur. Le kit débutant met en scène un seul service critique au sein de l’établissement tandis que le kit intermédiaire met en scène une cyberattaque partant d’un service puis se propageant dans l’établissement. Le kit avancé met, lui, en scène un incident cyber touchant immédiatement l’intégralité de l’établissement et s’inspire notamment des deux incidents majeurs qui ont frappé l’hôpital André Mignot à Versailles et le Centre Hospitalier Sud-Francilien (CHSF), en 2022. “Avec ces kits, nous amenons aussi la problématique de la communication qui est l’un des aspects les plus complexes de la gestion de crise, en premier lieu la communication avec les intervenants extérieurs (opérateur technique, CERT Santé) ou la tutelle ARS”, a expliqué Steven Garnier à mind Health. Certaines simulations intègrent également la communication vers la presse ou encore “des stimulis internes qui sont parfois compliqués à gérer, comme la sollicitation des équipes de soignants qui ne comprennent pas ce qui se passe et qu’il faut aussi gérer en cas de crise.”

“La réalisation des exercices de crise fait partie des mesures prioritaires de renforcement demandées à toutes les structures de santé”, a rappelé de son côté Elodie Chaudron, Responsable du développement territorial au sein de l’Agence nationale du numérique en santé. Mardi 31 janvier 2023, les établissements sanitaires ont ainsi reçu une instruction du Haut fonctionnaire de défense et de sécurité (HFDS) qui rend obligatoire la réalisation d’un exercice de cybersécurité pour l’ensemble des établissements de santé (d’ici le mois de mai 2023 pour les opérateurs de services essentiels, dits OSE, d’ici la fin de l’année 2024 pour l’ensemble des établissements de santé). “Toutes les sociétés en capacité d’accompagner les établissements de santé doivent se rapprocher des ARS pour réfléchir ensemble à la manière dont on peut les intégrer dans des démarches, au travers des centrales d’achat notamment”, a souhaité Steven Garnier.

Pour aller plus loin
L’Anssi dresse un état des lieux des cybermenaces en 2022
L’Agence nationale de la sécurité des systèmes d’information (Anssi) a publié le 24 janvier son rapport annuel sur l’ensemble des cybermenaces en 2022. Retour sur celles qui ont concerné le…
Le gouvernement veut mieux préparer les établissements de santé aux incidents cyber
Suite à la cyberattaque du CHSF (Corbeil-Essonnes) et à celle du CH de Versailles, le gouvernement a décidé de se mobiliser pour renforcer la…

Voir tous les articles à ce sujet1

Cyberassurance : les établissements de santé appelés à améliorer leur gestion des risques
Alors que plusieurs affaires récentes de piratage contre des établissements de santé ont défrayé la chronique, le renforcement des mesures de prévention et de protection apparaît comme un…
13 décembre 2022
Vous avez une information à nous partager ?
Article à retrouver dans La lettre mind Health n°225
Chaque mois, retrouvez l'essentiel de nos articles
Mercredi 8 février 2023
Nos autres services
Research
La réalisation d'études sur-mesure : benchmark, panorama, newsletter personnalisée, contenus en marque blanche.
En savoir plus
Events
Des conférences d'une demie journée dédiées aux problématiques du secteur et ouvertes à l'ensemble de l'écosystème.
En savoir plus
Ce que vous devez absolument lire cette semaine
Les contenus essentiels de la semaine sélectionnés par la rédaction.
Voir tout
S3NS a reçu la qualification SecNumCloud pour son offre de cloud de confiance
S3NS a annoncé le 19 décembre avoir reçu la certification SecNumCloud 3.2 délivrée par l’ANSSI pour PREMI3NS, son offre de cloud de confiance. La filiale...
19 décembre 2025
Nabla entame un partenariat avec Advanced Machine Intelligence, la société de Yann LeCun
Nabla ouvre le deuxième chapitre de son histoire. La société spécialisée dans l’IA ambiante a annoncé le 18 décembre un partenariat avec...
19 décembre 2025
AMI BOAS : sept nouveaux projets intégrés
Le Health Data Hub a dévoilé le 18 décembre les 7 nouveaux projets sélectionnés dans le cadre de la 9e édition de l’Appel à manifestation...
19 décembre 2025
Latent Labs lance un nouveau modèle d’IA pour la biologie
La TechBio britannique Latent Labs a annoncé le 16 décembre le lancement de Latent-X2, un modèle d’IA spécialisé en drug discovery. Latent-X2 est capable...
18 décembre 2025
Les articles les plus consultés du mois sur mind Health
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
1
NouveauMises à jour quotidiennes
La liste des logiciels référencés dans le cadre du Ségur du numérique
Depuis fin 2021, les éditeurs de services numériques peuvent voir leur installation par des professionnels de santé être remboursée dans le cadre du Ségur du numérique. Ils doivent pour cela faire...
2
France Biotech dresse un bilan sévère de l’interopérabilité en santé
Dans le cadre du CHU Healthtech Connexion Day, Arthur Delapalme, CEO de Codoc, et Sophie Martineau, directrice médicale de Calmedica, ont présenté le 9 décembre...
3
NouveauMises à jour quotidiennes
Le suivi des levées de fonds des start-up de l’e-santé
Depuis 2018, mind Health tire le bilan des principales levées de fonds du secteur. L’écosystème se structure, porté par la réussite de jeunes sociétés. Consultez dans notre tableau, régulièrement...
4
Benoît Labarthe (AIS) : “Nous travaillons à la simplification des processus réglementaires” 
L’accélération de la recherche et la réussite des transferts technologiques font partie des grands enjeux de l’Agence de l’innovation en santé (AIS). Par la simplification réglementaire, le...
5
La BEI et Angelini Ventures investiront 150 M€ pour soutenir les start-up européennes
La Banque européenne d’investissement (BEI) et Angelini Ventures, le fonds de capital-risque du groupe italien Angelini Industries, ont annoncé dans un communiqué le 1er...
6
La FDA mise sur l’IA agentique pour faciliter ses processus internes
La Food and Drug Administration (FDA) a annoncé dans un communiqué le 1er décembre le déploiement de l’IA agentique à destination de tous ses...