Comprendre

Fuite de données de santé et cyberattaques contre les hôpitaux : risques et droits des patients

Hôpitaux, laboratoires, logiciels médicaux : les données de santé attirent les cybercriminels. Pourquoi ce secteur est visé, quels cas l'ont prouvé et comment réagir si vous êtes patient.

Par la rédaction · Mis à jour le · 8 min de lecture

Une fuite de données de santé touche ce que nous avons de plus intime : maladies, traitements, résultats d'analyses. Hôpitaux, laboratoires et éditeurs de logiciels médicaux sont régulièrement visés. En France comme en Belgique, plusieurs cyberattaques ont paralysé des services de soins. Ce guide explique pourquoi la santé attire les pirates, ce que vous risquez et comment réagir.

Pour les fuites récentes, consultez notre base des fuites. Pour les notions de base, lisez notre guide sur la fuite de données.

Pourquoi les hôpitaux sont-ils la cible des cyberattaques ?

Plusieurs raisons expliquent cet acharnement.

  • Les données sont très complètes. Un dossier de patient réunit identité, adresse, numéro de sécurité sociale, mutuelle et informations médicales.
  • La pression est maximale. Un hôpital paralysé met des vies en jeu. Les criminels espèrent qu'il paiera vite pour redémarrer.
  • Les systèmes sont complexes. Un hôpital fait tourner des centaines de logiciels et d'appareils connectés. Certains sont anciens et difficiles à mettre à jour.
  • Les accès sont nombreux. Médecins, infirmiers, prestataires et laboratoires externes se connectent au système. Chaque compte est une porte d'entrée possible.

Quels sont les chiffres en France ?

Le CERT Santé, rattaché à l'Agence du numérique en santé, recense les incidents déclarés par les établissements. Selon son rapport 2025 :

  • 764 incidents ont été déclarés en 2025, contre 749 en 2024 ;
  • 400 incidents étaient d'origine malveillante, soit 22 % de plus qu'en 2024 ;
  • les attaques par rançongiciel ont baissé d'environ 30 %, avec 28 attaques sur l'année ;
  • les incidents d'accès ou de divulgation non autorisés de données personnelles ont plus que doublé.

De son côté, l'ANSSI indique que la santé représente 10 % des événements de sécurité qu'elle a traités en 2025 (Panorama de la cybermenace 2025).

Quelles cyberattaques ont visé les hôpitaux français ?

Plusieurs attaques ont fortement marqué le secteur.

Dax et Villefranche-sur-Saône (2021)

En février 2021, les hôpitaux de Dax et de Villefranche-sur-Saône ont été frappés par des rançongiciels, à une semaine d'intervalle. Ces attaques ont poussé le président de la République à annoncer un plan d'un milliard d'euros pour la cybersécurité (Siècle Digital).

Le Centre hospitalier Sud Francilien (2022)

Le 21 août 2022, le CHSF de Corbeil-Essonnes a subi une attaque par rançongiciel. Les pirates ont réclamé 10 millions de dollars. L'hôpital a déclenché son plan blanc et fonctionné à moitié de ses capacités. Des données personnelles, dont des données de santé, ont ensuite été publiées pour faire pression (Le Quotidien du Médecin).

L'hôpital d'Armentières (2024)

Dans la nuit du 10 au 11 février 2024, l'hôpital d'Armentières a été attaqué. Il n'a pas payé. Des fichiers ont été rendus accessibles le 25 février. Selon Le Monde Informatique, ils concerneraient plus de 950 000 patients. L'hôpital n'avait pas confirmé ce chiffre à la publication de l'article.

L'hôpital Simone-Veil de Cannes (2024)

Dans la nuit du 15 au 16 avril 2024, l'hôpital de Cannes a été attaqué. Le groupe LockBit a revendiqué l'opération. La direction a refusé de payer. Les pirates ont alors publié 61 gigaoctets de données, dont des bilans de santé et des comptes rendus psychologiques. Des fiches de paie et des pièces d'identité de salariés figuraient aussi dans le lot (Journal du Geek).

Pour comprendre ce mode opératoire, lisez notre article sur le rançongiciel.

Quelles fuites de données de santé ont touché des millions de patients ?

Les fuites les plus massives ne viennent pas toujours des hôpitaux. Elles touchent souvent des prestataires : laboratoires, mutuelles, éditeurs de logiciels.

Date Organisation Personnes Données Source
Février 2021 Laboratoires (logiciel Dedalus) Environ 500 000 Numéro de sécurité sociale, données médicales Siècle Digital
Fin janvier 2024 Viamedis et Almerys (tiers payant) Plus de 33 millions État civil, numéro de sécurité sociale, mutuelle CNIL
Novembre 2024 Établissement d'Île-de-France Plus de 750 000 Identité, médecin traitant, ordonnances Le Quotidien du Médecin
Fin 2025 Cegedim Santé (logiciel médical) Environ 15 millions Données administratives, parfois des notes médicales Journal du Geek

Le cas Dedalus reste emblématique. Le fichier de 500 000 patients contenait des informations sur le VIH, des cancers ou des grossesses. La CNIL a infligé 1,5 million d'euros d'amende à l'éditeur. Elle a notamment relevé l'absence de chiffrement.

Le cas Cegedim Santé a été révélé par France 2 le 26 février 2026. L'éditeur parle de données administratives. Mais un champ de notes libres, utilisé par les médecins, a pu contenir des informations sensibles. Le ministère de la Santé estime que 164 000 personnes sont concernées par ces notes.

Notre article sur les plus grandes fuites de données en France replace ces cas dans l'historique complet.

Et en Belgique, quels hôpitaux ont été touchés ?

  • Vivalia (mai 2022). Le réseau hospitalier de la province de Luxembourg a été paralysé. LockBit a affirmé avoir volé des données de patients (La Libre).
  • CHRSM à Namur (mai 2023). Environ 127 gigaoctets de données ont été volés et publiés. Ils concernaient des patients et des collaborateurs. Les dossiers médicaux n'ont pas été touchés, selon l'hôpital (DH).
  • AZ Monica à Anvers (janvier 2026). L'hôpital a coupé tous ses serveurs. Des opérations ont été annulées et sept patients en soins critiques transférés (The Record).

Retrouvez le panorama complet dans notre article sur les fuites de données en Belgique.

Quels risques après une fuite de données médicales ?

Le chantage

C'est le risque le plus redouté. Des criminels peuvent menacer de révéler une maladie, un suivi psychiatrique ou une IVG. En Finlande, après le piratage du centre de psychothérapie Vastaamo, des patients ont reçu des demandes de 200 à 500 euros. Une vingtaine ont payé. Le pirate a été condamné à six ans et trois mois de prison en 2024 (Associated Press).

Les arnaques ciblées

C'est le risque le plus fréquent. Un escroc qui connaît votre mutuelle ou votre médecin est très crédible. Faux remboursement de l'Assurance maladie, fausse carte Vitale à renouveler, faux appel de votre mutuelle : les scénarios sont nombreux. Notre guide pour reconnaître les arnaques après une fuite vous aide à les déjouer. Notre article sur l'hameçonnage explique leurs ressorts.

L'exploitation du numéro de sécurité sociale

Ce numéro ne se change pas. Il apparaît dans presque toutes les fuites de santé. Il peut servir à rendre une usurpation plus convaincante. Notre article sur le numéro de sécurité sociale qui a fuité détaille les risques réels.

L'atteinte à la vie privée

Même sans fraude, voir son dossier médical exposé est une violence. Les données de santé font partie des « données sensibles » au sens du RGPD. Leur traitement est en principe interdit, sauf exceptions encadrées.

Comment les pirates entrent-ils dans les systèmes de santé ?

Les attaques documentées montrent quelques portes d'entrée récurrentes.

  • Un compte d'accès volé. Au CHRSM de Namur, le rançongiciel est entré via le compte d'un fournisseur externe. Chez Cegedim Santé, l'intrusion est passée par des comptes de praticiens.
  • Un prestataire attaqué. Viamedis, Almerys ou Cegedim ne sont pas des hôpitaux. Ce sont des sous-traitants qui centralisent les données de millions de patients.
  • Un serveur mal protégé. Dans l'affaire Dedalus, la CNIL a relevé des données non chiffrées et des comptes partagés entre plusieurs salariés.

Ces failles ont un point commun : elles reposent souvent sur des erreurs d'organisation plus que sur des prouesses techniques. Les patients n'y peuvent rien. Mais ils peuvent limiter les conséquences d'une fuite.

Quels sont vos droits de patient après une fuite ?

Le RGPD vous protège. Notre article sur vos droits RGPD après une fuite les détaille.

  • Le droit d'être informé. Si le risque est élevé, l'établissement doit vous prévenir directement (article 34 du RGPD). Pour des données de santé, le risque est souvent jugé élevé.
  • Le droit d'accès. Vous pouvez demander quelles données vous concernant ont été touchées.
  • Le droit de porter plainte auprès de l'autorité. En France, auprès de la CNIL. En Belgique, auprès de l'APD.
  • Le droit à réparation. Si vous subissez un préjudice, vous pouvez demander une indemnisation. Lisez notre article sur l'indemnisation après une fuite.

Que faire si vos données de santé ont fuité ?

Suivez ces étapes. Notre fiche que faire après une fuite de données les développe.

  1. Lisez attentivement le message de l'établissement. Il doit préciser les données concernées.
  2. Ne répondez à aucun message qui évoque votre santé sans vérifier. Rappelez votre hôpital ou votre mutuelle au numéro officiel.
  3. Ne cliquez sur aucun lien dans un SMS de l'Assurance maladie. Connectez-vous directement à votre compte.
  4. Changez vos mots de passe sur les portails de santé et activez la double authentification. Notre guide mots de passe et double authentification explique comment faire.
  5. En cas de chantage, ne payez pas. Conservez les messages et portez plainte. Notre guide pour porter plainte détaille la procédure.
  6. Signalez les arnaques. En France, via 17Cyber. En Belgique, en transférant le message à suspect@safeonweb.be.

Questions fréquentes

Pourquoi les hôpitaux sont-ils autant piratés ?

Ils détiennent des données très complètes et ne peuvent pas se permettre d'être à l'arrêt. Les criminels espèrent donc un paiement rapide. Leurs systèmes informatiques sont aussi complexes et comptent de nombreux accès externes.

Mes données médicales peuvent-elles être vendues ?

Oui. Après une attaque, les données volées sont souvent publiées ou mises en vente sur des forums criminels. C'est arrivé après les attaques contre les hôpitaux de Corbeil-Essonnes et de Cannes. Les escrocs les utilisent ensuite pour des arnaques ciblées.

L'hôpital doit-il me prévenir si mes données ont fuité ?

Oui, si la violation présente un risque élevé pour vous, ce qui est fréquent avec des données de santé. C'est l'article 34 du RGPD. L'établissement doit aussi notifier la CNIL, ou l'APD en Belgique, dans les 72 heures.

Que faire si je reçois un message de chantage lié à ma santé ?

Ne payez pas et ne répondez pas. Conservez le message avec sa date et son expéditeur. Portez plainte auprès de la police ou de la gendarmerie, puis prévenez l'établissement concerné.

Les hôpitaux paient-ils les rançons ?

« Les établissements publics de santé ne paient jamais de rançon », a déclaré la direction de l'hôpital de Cannes en 2024. L'hôpital d'Armentières n'a pas payé non plus. Les autorités françaises et belges déconseillent aussi de payer, car cela finance les criminels sans garantie.

Une fuite de données de santé peut-elle affecter mes soins ?

Une cyberattaque peut perturber les soins pendant plusieurs semaines : opérations reportées, urgences réduites, transferts de patients. La fuite de données elle-même ne change pas votre prise en charge. Elle vous expose surtout à des arnaques.