Vulnérabilités de solutions logicielles du secteur santé : retour d'expérience du CERT-FR et du CERT Santé
Le CERT-FR et le CERT Santé vous proposent un retour d'expérience sur les vulnérabilités observées dans les solutions des éditeurs du secteur de la santé.
Ces observations sont basées sur les remontées des établissements et sur les incidents pris en charge par les deux CERT et concernent plusieurs solutions largement déployées dans le secteur. La présence de vulnérabilités critiques, facilement exploitables depuis Internet, avec des délais de corrections de plus d'un an après le signalement, nous a incités à réaliser ce retour d'expérience.
Un sondage de l'Agence du Numérique en Santé confirme ces observations : 74 % des établissements répondants ont déjà été confrontés à des éditeurs qui tardent ou refusent de corriger des vulnérabilités.
Le rapport présente les mauvaises pratiques les plus courantes :
- des délais de correction et une communication vers les clients inadaptés ;
- une gestion insuffisante des secrets ;
- un manque de contrôle des entrées utilisateurs ;
- une exposition non sécurisée sur Internet ;
- un contrôle d'accès déficient.
Il rappelle également les exigences du Cyber Resilience Act, qui s'appliquera pleinement aux éditeurs de logiciels du secteur à partir de décembre 2027.
Le retour d'expérience complet est disponible sur le site l'ANSSI :
- https://www.cert.ssi.gouv.fr/cti/CERTFR-2026-CTI-007/
Ou directement ci-dessous :