🚨 La directive NIS2 est désormais en vigueur. La sensibilisation à la sécurité est désormais une obligation légale dans l'UE.

Vérifier la conformité
Démarrez votre essai gratuit
Retour au Centre de ressources

Comment bâtir une culture de sensibilisation à la cybersécurité dans les soins de santé néerlandais

Aucun secteur néerlandais ne signale autant de violations de données que le secteur de la santé. Rien qu'en 2024, 6 873 cas ont été signalés.

Récemment, une attaque par ransomware contre Clinical Diagnostics Nederland a entraîné le vol stupéfiant de 300 Go (!) de données, y compris des numéros de sécurité sociale et des résultats de tests médicaux.

Une grande partie de ces données s'est même retrouvée sur le dark web. L'incident a également touché Bevolkingsonderzoek Nederland ainsi que plusieurs hôpitaux et médecins généralistes. Les cybercriminels ont eu accès aux données de 850 000 personnes. L'événement était suffisamment grave pour déclencher des questions parlementaires.

Article de presse sur un piratage au sein d'une organisation de santé néerlandaise.

Il est clair que le secteur de la santé a de nombreuses raisons d'investir sérieusement dans une culture de sécurité solide. Une culture où chaque employé comprend l'impact potentiel d'une cyberattaque et le rôle qu'il joue pour la prévenir. Pourtant, dans de nombreuses organisations de santé, la sensibilisation à la sécurité reste soit une faible priorité, soit tout simplement un défi trop important.

Chaque hôpital, établissement de santé mentale et laboratoire aux Pays-Bas est à un clic d'inattention des mêmes gros titres. Non pas parce que leurs systèmes sont faibles, mais parce que leur personnel n'est pas préparé.

Dans cet article, nous examinerons l'état de la sensibilisation à la sécurité dans le secteur de la santé, pourquoi de nombreuses initiatives ne parviennent pas à décoller et comment y remédier.

Pour commencer, à quoi ressemble une culture saine de Security Awareness ?

Dans le secteur de la santé, une solide culture de Security Awareness est essentielle pour protéger les données médicales sensibles, maintenir la confiance des patients et assurer la continuité des soins.

Pourquoi ? Parce qu'une fuite de vos données médicales peut être bien plus dommageable que vous ne l'imaginez.

Comme l'a exprimé Stefan Behrens, directeur général d'une organisation de soins de santé psychologique : « Les données médicales figurent parmi les données personnelles les plus sensibles, mais je préférerais trouver ma radiographie dentaire en ligne plutôt que les notes de mon thérapeute. Ce niveau de vulnérabilité est bien plus profond. »

La meilleure façon de combattre l'erreur humaine qui mène à une fuite de données est de créer une culture forte. Un état d'esprit partagé au sein de l'organisation qui affirme que la sécurité est la responsabilité de tous, et pas seulement celle du service informatique.

Voici à quoi cela ressemble en pratique :

  • La sécurité fait partie du comportement quotidien. Les employés réfléchissent à deux fois avant de cliquer sur un lien, de transférer des données sensibles ou de se connecter à un réseau public. Ils savent quoi signaler et se sentent en sécurité en le signalant.
  • Les erreurs sont discutées, pas punies. Dans les environnements à forte pression, les erreurs sont inévitables. Ce qui compte, c'est la manière dont elles sont gérées. Dans les cultures fortes, les gens s'approprient les problèmes et les signalent eux-mêmes. Non pas par peur, mais par souci.
  • La sensibilisation est visible lors des réunions et dans les métriques. Les équipes examinent régulièrement les thèmes de sécurité qui nécessitent plus d'attention, discutent des risques récents et partagent des conseils. Ce n'est plus un simple exercice de conformité. Cela fait partie de la semaine de travail.

En fin de compte, une culture de Security Awareness saine dans le secteur de la santé est celle où tous, des équipes soignantes au personnel administratif, comprennent que la protection des données des patients fait partie intégrante de la prestation de soins sûrs et de haute qualité.

Ou comme le dit Behrens de Psyned : « Malgré toutes les mesures techniques en place, les comportements humains inappropriés représentent l'un de nos plus grands risques de sécurité, et la sensibilisation à la cybersécurité de nos équipes est un facteur critique. »

Quelles sont les plus grandes menaces pour le secteur de la santé néerlandais ?

Le dernier Cyber Threat Landscape de Z-CERT dresse un tableau clair des menaces cybernétiques les plus pressantes auxquelles le secteur de la santé est confronté aujourd'hui :

  • Attaques de ransomware, notamment contre les laboratoires, les hôpitaux et les organisations de soins pour jeunes
  • Espionnage des installations de recherche
  • Attaques de ransomware ciblant les fournisseurs
  • Attaques DDoS auprès des fournisseurs
  • Phishing avec contournement de la MFA, car de nombreuses organisations se fient aveuglément à la MFA pour leur sécurité
  • Malware
  • Menaces internes
  • Fraude financière
  • Fuites de données causées par une mauvaise utilisation des outils d'IA — par exemple, le personnel saisissant des données sensibles de patients dans ChatGPT

Certaines de ces menaces ne peuvent être atténuées qu'en veillant à ce que vos employés aient une forte conscience des enjeux de sécurité. Peu importe le nombre de mesures de sécurité techniques que vous mettez en œuvre, un environnement de travail cyber-sécurisé commence et se termine par un comportement humain responsable.

Pourquoi la Security Awareness Training est spécifique au secteur de la santé

Le secteur de la santé se distingue des autres industries à plusieurs égards. Une cyberattaque ne perturbe pas seulement les opérations, elle peut directement impacter la santé des patients. Par exemple : des chirurgies retardées, des erreurs de médication ou des diagnostics temporairement interrompus.

Article de presse sur une fuite de données chez Caren

Il y a également beaucoup en jeu en matière de confiance. Lorsque des données médicales sont divulguées, cela nuit à la réputation d'un hôpital et détruit la confiance que les patients accordent à la sécurité de leurs informations les plus sensibles.

Vient ensuite la question des coûts. De la récupération des données aux poursuites judiciaires et aux amendes réglementaires, les conséquences financières sont lourdes. Dans de nombreux cas, les primes d'assurance augmentent considérablement après une violation, si tant est qu'une couverture soit proposée.

Comment le secteur de la santé diffère des autres secteurs

De nombreuses organisations sont confrontées à des défis en matière de sensibilisation à la sécurité, mais le secteur de la santé fait face à ses propres défis uniques :

  • Continuité : là où une banque ou une usine peut suspendre ses opérations, les hôpitaux ne le peuvent pas — ils fonctionnent 24h/24 et 7j/7.
  • Données sensibles : les données médicales sont très intimes et donc précieuses, ce qui en fait une cible privilégiée pour les criminels.
  • Culture de travail : les infirmiers et les médecins se considèrent principalement comme des soignants, et non comme des « employés qui doivent suivre les protocoles de cybersécurité ». Cette mentalité rend la sensibilisation plus difficile à intégrer.
  • Charge de travail et stress élevés : pendant les quarts de nuit ou les crises, les personnes sont plus susceptibles de commettre des erreurs qu'elles ne feraient pas normalement.

Pourquoi la Security Awareness Training représente un tel défi dans le secteur de la santé

La Security Awareness est un sujet brûlant dans tous les secteurs, mais le secteur de la santé fait face à ses propres obstacles uniques.

Rythme clinique vs rythme de bureau

La plupart des programmes de sensibilisation sont conçus pour les environnements d'entreprise — des personnes travaillant de 9h à 17h, avec des horaires flexibles, des ordinateurs personnels et un accès aux plateformes d'e-learning.

Dans le secteur de la santé, c'est rarement le cas. Le personnel travaille de nuit, se déplace entre différents sites et fait face à des urgences à tout moment. Ils ne disposent souvent pas d'un ordinateur dédié. Trouver le temps et le lieu pour une formation régulière est difficile.

La formation n'est pas adaptée à la réalité du secteur de la santé

De nombreux programmes supposent un contexte d'entreprise. Ils n'abordent pas les situations spécifiques au secteur de la santé, telles que la gestion des données des patients, le secret médical ou la discussion de cas avec des collègues. Ces détails sont importants, et les ignorer limite les résultats.

Manque d'appropriation

La Security Awareness concerne tout le monde, mais la responsabilité doit incomber à une seule personne ou équipe. C'est souvent là que les choses se compliquent. Dans de nombreuses organisations, la responsabilité est partagée entre l'informatique, la conformité, les RH ou les chefs de service, ce qui signifie que personne n'en est réellement le propriétaire.

Fatigue réglementaire.

Alors que certains petits prestataires de soins de santé sont intrinsèquement motivés à renforcer la sensibilisation à la sécurité, d'autres montrent une résistance. Ils considèrent les normes comme NEN 7510 comme de la bureaucratie. Les initiatives de sensibilisation s'ajoutent à la charge administrative, en plus d'autres exigences de sécurité comme la sécurité incendie ou la gestion des agressions.

Points aveugles de la chaîne d'approvisionnement

En 2024, AddComm, une entreprise néerlandaise de communication client, a été victime d'une attaque par ransomware, impactant nombre de ses clients, dont ABN Amro et Infomedics. Cet incident a mis en évidence la vulnérabilité des chaînes d'approvisionnement et la nécessité d'intégrer la sécurité des fournisseurs à la stratégie globale. Les fournisseurs devraient être tenus de respecter des normes minimales.

En interne, il existe souvent le même angle mort : les étudiants et les freelances ayant accès à des données sensibles sont exclus des programmes de sensibilisation.

Politique sans pratique

Selon le rapport 2024 sur les violations de données de l'Autorité néerlandaise de protection des données, 40 % des cyberincidents signalés ne provenaient pas d'un manque de politique, mais de politiques non mises en œuvre ou non surveillées.

Souvent, tout semble en ordre lors d'un audit de conformité, mais la sensibilisation s'estompe une fois l'audit terminé. Les politiques restent lettre morte. C'est pourquoi la direction doit considérer la sensibilisation comme bien plus qu'une simple conformité.

Comment bâtir une culture de sensibilisation à la cybersécurité dans le secteur de la santé

La plupart des professionnels de la santé sont déjà submergés par les protocoles, les audits et les modules d'e-learning obligatoires. Plus de règles ou des plateformes plus grandes ne résoudront pas le problème.

Ce qui fonctionne, c'est de considérer la sensibilisation comme un produit vivant — quelque chose qui est livré régulièrement, mesuré en continu et constamment adapté aux situations réelles du secteur de la santé.

Formation hebdomadaire, mobile et basée sur les rôles

Le personnel de santé n'a pas le temps pour de longues sessions en présentiel ou des e-learnings génériques. La formation doit être courte, pratique et pertinente — 3 à 5 minutes par session — et adaptée à leur rôle. Les médecins et les infirmières nécessitent des scénarios différents de ceux d'un comptable ou d'un spécialiste du marketing.

Dispensez la formation là où elle est pertinente : sur mobile, pendant une pause, ou directement dans Microsoft Teams. L'apprentissage doit s'intégrer harmonieusement aux routines quotidiennes.

→ Découvrez le programme de Security Awareness Training de Guardey pour le secteur de la santé

KPIs axés sur le comportement

Il y a deux objectifs ici. Premièrement, maintenir un suivi du niveau de sensibilisation au sein de votre organisation. Deuxièmement, être en mesure de prouver la conformité aux exigences de la NEN 7510. Les indicateurs clés incluent :

  • Taux de signalement : combien d'employés signalent activement les incidents de phishing ou suspects ?
  • Délai de signalement : avec quelle rapidité agissent-ils après avoir remarqué quelque chose d'inhabituel ?
  • Ratio de signalement de phishing : combien d'attaques simulées sont correctement reconnues et signalées ?

Ces indicateurs montrent si vous construisez une véritable culture de la sécurité.

Rapports simplifiés et retours instantanés

Le signalement devrait être aussi simple qu'un clic. Grâce à un bouton de signalement intégré dans Outlook ou Teams, les employés peuvent transférer instantanément les e-mails suspects. Un retour immédiat est crucial, et non des semaines plus tard dans un rapport. Faites du signalement un acte positif : un moment de succès, pas une réprimande.

Coaching juste-à-temps

Attendre des évaluations semestrielles n'est pas efficace dans un environnement 24h/24 et 7j/7. Lorsqu'une personne clique sur un e-mail de phishing — ou le signale correctement — un retour doit être rapide. Des conseils courts et personnalisés maintiennent les utilisateurs vigilants, en particulier contre les attaques avancées comme l'AiTM ou le vol d'identifiants.

Inclure l'ensemble de l'écosystème

La sensibilisation ne devrait pas se limiter aux employés permanents. Les bénévoles, les stagiaires, les sous-traitants et les fournisseurs ont souvent le même accès aux systèmes. Les criminels ne font pas de distinction – et votre programme ne devrait pas en faire non plus.

Une gouvernance efficace

La sensibilisation ne devrait pas être un passe-temps informatique, mais une priorité descendante. Désignez un responsable exécutif, définissez des responsabilités RACI claires et discutez des progrès mensuellement. C'est ainsi que la sensibilisation reste vivante et fait partie de l'agenda des dirigeants.

S'il y a une chose que nous avons apprise au fil des ans, c'est que tout programme de Security Awareness Training qui n'est pas entièrement soutenu par la direction échoue en quelques mois.

Lien avec la continuité des activités

Un programme de sensibilisation n'a de réelle valeur que lorsqu'il se manifeste en situation de crise. Exécutez des scénarios où la sensibilisation joue un rôle clé : que se passe-t-il si un fournisseur est victime d'un ransomware, si une attaque DDoS met hors service vos systèmes de laboratoire, ou si votre DSE est hors ligne pendant des heures ?

Si la sensibilisation n'est pas visible dans la réponse aux crises, elle n'a jamais été véritablement ancrée.

Conclusion : D'une tâche de conformité à un changement de culture

Le secteur de la santé est en tête des classements en matière de fuites de données et de cyberattaques, avec des conséquences qui vont bien au-delà des amendes ou d'une mauvaise presse. La sécurité des patients, la continuité des soins et la confiance du public sont en jeu.

La Security Awareness ne peut pas être un simple exercice annuel à cocher. Elle exige une culture où le personnel comprend son rôle, peut commettre des erreurs et en tirer des leçons, et où la direction traite la cybersécurité avec la même rigueur que les soins aux patients ou la santé financière.

La clé réside dans des étapes petites et pratiques : une formation courte et pertinente, un signalement facile, un retour d'information instantané, et l'intégration de la sensibilisation dans la gestion de crise. C'est ainsi que la sensibilisation passe d'une obligation à une partie naturelle des soins de santé professionnels.

Ce que vous pouvez faire aujourd'hui

  1. Adoptez un programme de Security Awareness Training – trouvez un programme qui propose un contenu de formation spécifique au secteur de la santé, comme Guardey.
  2. Mesurez le comportement, pas les connaissances – commencez à suivre des KPI tels que le taux de signalement et le temps de signalement.
  3. Rendez le signalement facile et gratifiant – ajoutez un bouton de signalement et fournissez un feedback immédiat.
  4. Incluez toutes les personnes ayant accès – les stagiaires, les bénévoles et les fournisseurs font également partie de votre chaîne.
  5. Désigner un responsable exécutif – sans le soutien de la direction, la sensibilisation reste un projet secondaire.

En savoir plus sur le programme de Security Awareness Training de Guardey pour le secteur de la santé

Dinela Lokvancic
Dinela Lokvancic Spécialiste en marketing Dinela veille à ce que la présence en ligne de Guardey soit toujours à jour. Elle crée du contenu qui rend accessibles des sujets complexes liés à la cybersécurité et aide les organisations à comprendre pourquoi la formation à la sensibilisation à la sécurité est importante pour leurs équipes.
PRÊT À VOUS LANCER ?

Rejoignez plus de 500 entreprises qui protègent déjà leurs équipes grâce à Guardey

Commencez votre essai gratuit de 14 jours
14 jours gratuits · Pas de carte de crédit · Accès complet · Configuration en 5 minutes
Ou planifiez une démonstration personnalisée