Aller au contenu
Checklist·Cybersécurité·3 min

Cabinets médicaux et paramédicaux : sécuriser le quotidien sans alourdir les consultations

Les données de santé attirent, et un cabinet n'a ni service informatique ni temps à y consacrer. Voici les mesures qui protègent réellement, classées par effort.

L'essentiel en 30 secondes

Un cabinet n'a pas besoin d'un dispositif d'entreprise, il a besoin de cinq choses tenues dans la durée : des sessions nommées plutôt qu'un compte partagé, un verrouillage automatique des postes, une sauvegarde hors ligne testée, l'authentification multifacteur sur la messagerie, et des mises à jour appliquées. L'hébergement des données de santé, lui, relève d'un hébergeur certifié HDS, ce qui se vérifie auprès de l'éditeur du logiciel métier.

Un cabinet stocke des données particulièrement sensibles, dispose rarement d'une personne dédiée à l'informatique, et travaille dans un rythme où personne n'a le temps de réfléchir à la sécurité entre deux patients. Cette combinaison en fait une cible pratique.

La bonne nouvelle est qu'un petit nombre de mesures couvre l'essentiel du risque réel, et qu'aucune ne ralentit les consultations une fois en place.

1. Un compte par personne, jamais de session partagée

Le compte unique partagé entre praticiens et secrétariat est la pratique la plus répandue et la plus problématique. Il rend impossible de savoir qui a consulté quel dossier, ce qui pose un problème réglementaire autant que pratique.

Une session nommée par personne, avec des droits adaptés au rôle, se met en place en une intervention et ne change rien au confort d'usage une fois les habitudes prises.

2. Le verrouillage automatique de l'écran

Un poste de secrétariat reste sans surveillance plusieurs minutes par heure, dans une salle où passent des patients. Un verrouillage automatique après quelques minutes d'inactivité est la mesure la moins coûteuse du lot, et l'une des plus efficaces.

3. Une sauvegarde hors ligne, testée

  • Une copie qui reste connectée en permanence sera chiffrée en même temps que le reste lors d'un rançongiciel.
  • Une restauration jamais essayée n'est pas une garantie : faites le test une fois par an, sur un dossier réel.
  • Vérifiez auprès de votre éditeur ce que couvre exactement la sauvegarde du logiciel métier, et ce qu'elle ne couvre pas.

4. La messagerie, porte d'entrée principale

Activez l'authentification multifacteur sur toutes les boîtes, y compris celles du secrétariat. Un mot de passe volé ne suffit alors plus à lire la correspondance du cabinet.

Méfiez-vous des messages qui imitent un confrère, un laboratoire ou un organisme et demandent un changement de coordonnées bancaires. C'est le scénario de fraude au virement le plus courant, et il vise les structures de toutes tailles.

5. Hébergement des données de santé : ce qu'il faut vérifier

Dès que des données de santé à caractère personnel sont hébergées pour le compte du cabinet, la réglementation impose un hébergeur disposant de la certification HDS.

Cela ne se règle pas côté cabinet mais côté éditeur du logiciel métier. La question à poser est directe : où sont hébergées les données, et l'hébergeur est-il certifié HDS ? La réponse doit être écrite et vérifiable, pas orale.

Questions fréquentes

Un cabinet médical doit-il héberger ses données chez un hébergeur certifié HDS ?
Dès lors que des données de santé à caractère personnel sont hébergées pour le compte du professionnel, la certification HDS est exigée de l'hébergeur. En pratique, cette obligation se vérifie auprès de l'éditeur du logiciel métier, qui doit indiquer par écrit où les données sont hébergées.
Le compte partagé au secrétariat est-il vraiment un problème ?
Oui, sur deux plans. Il rend impossible de tracer qui a consulté quel dossier, ce qui est attendu en cas de contrôle ou d'incident. Et il empêche de retirer un accès lors d'un départ sans changer le mot de passe de tout le monde.
Par quelle mesure commencer avec un budget limité ?
Par l'authentification multifacteur sur la messagerie et par une sauvegarde hors ligne réellement testée. Ces deux mesures couvrent les deux scénarios les plus fréquents, le vol de compte et le chiffrement des données, pour un coût très faible.

Prochaine étape

Sources

Publié le 2 septembre 2026 · Équipe Skill Group, Cybersécurité

Pour aller plus loin

Guide·Cybersécurité

Rançongiciel : que faire pendant la première heure

Les décisions prises dans les soixante premières minutes déterminent en grande partie la durée de l'arrêt. Voici l'ordre des gestes, et les trois erreurs à ne pas commettre.

3 min·
Lire la ressource