La cybersécurité est-elle devenue un enjeu de protection du secret médical ?
Les cyberattaques contre les établissements de santé se multiplient et leurs conséquences opérationnelles sont désormais largement identifiées. Désorganisation des soins, interruption des systèmes d’information, reports d’interventions ou ralentissement des prises en charge : les effets immédiats de ces incidents sont aujourd’hui bien documentés.
Une autre dimension, plus silencieuse mais potentiellement plus sensible encore, mérite toutefois une attention particulière : l’atteinte au secret médical provoquée par les cyberattaques visant les données de santé.
Le secret médical constitue l’un des piliers de la relation de confiance entre le patient et le professionnel de santé. Consacré par le droit positif, protégé tant par les dispositions du Code de la santé publique que par le droit pénal et constamment réaffirmé par la jurisprudence, il s’impose à l’ensemble des acteurs participant à la prise en charge du patient.
Or, la transformation numérique du système de santé a profondément modifié les modalités concrètes de protection de cette confidentialité.
Là où les atteintes au secret médical résultaient historiquement d’une intervention humaine — divulgation irrégulière d’informations, consultation injustifiée d’un dossier ou conversation indiscrète — les cyberattaques introduisent un risque nouveau : celui d’une captation massive, invisible et instantanée de données médicales hautement sensibles.
Cette évolution change non seulement l’échelle du risque, mais également la manière dont pourrait être appréciée la responsabilité des acteurs de santé.
La cyberattaque médicale : une atteinte potentielle au secret médical à grande échelle
Dans le secteur de la santé, les cybercriminels ne se contentent plus de neutraliser les systèmes informatiques.
Les attaques dites par rançongiciel s’accompagnent désormais fréquemment d’une phase préalable d’exfiltration des données, destinée à accroître la pression exercée sur l’établissement victime. Les données sont copiées avant même que les systèmes soient verrouillés, puis menacées d’être diffusées ou revendues.
Dans un établissement de santé, les conséquences d’une telle intrusion peuvent être particulièrement importantes.
Une seule attaque peut conduire à l’exposition potentielle de milliers de données couvertes par le secret médical : comptes rendus opératoires, résultats biologiques, historiques d’hospitalisation, dossiers psychiatriques, informations relatives à la santé reproductive, traitements suivis ou encore données concernant des patients particulièrement exposés médiatiquement.
Le changement d’échelle est considérable.
Autrefois circonscrite à une violation individuelle ou ponctuelle, l’atteinte au secret médical peut désormais revêtir une dimension systémique, affectant simultanément des dizaines, voire des centaines de milliers de patients.
Cette mutation du risque pourrait progressivement conduire les juridictions à renouveler leur approche de la protection des données médicales.
La responsabilité d’un établissement de santé peut-elle être engagée après une cyberattaque ?
Sur le plan juridique, la difficulté ne réside pas tant dans l’identification de l’auteur matériel de la divulgation.
Dans la plupart des situations, l’établissement est lui-même victime de l’attaque informatique. La question contentieuse pourrait toutefois se déplacer vers un autre terrain : celui de la prévention du risque cyber et des mesures de sécurité mises en œuvre avant l’incident.
Un patient dont les données médicales auraient été compromises pourrait soutenir que son préjudice ne résulte pas exclusivement de l’action des cybercriminels, mais également d’une insuffisance des dispositifs de protection déployés pour préserver la confidentialité de ses données de santé.
L’analyse judiciaire pourrait alors porter sur le niveau de préparation de l’établissement au regard du risque cyber. L’existence d’une politique de cybersécurité documentée, la fréquence des mises à jour de sécurité, la segmentation des réseaux informatiques, le contrôle des habilitations d’accès, la formation du personnel ou encore les mécanismes de détection des intrusions pourraient devenir des éléments centraux de l’expertise.
Autrement dit, la question essentielle pourrait être la suivante : l’établissement avait-il mis en œuvre des mesures raisonnablement adaptées à un risque désormais largement prévisible ?
À mesure que les cyberattaques deviennent plus fréquentes et plus sophistiquées, il paraît en effet de plus en plus difficile de considérer ce risque comme exceptionnel ou imprévisible.
Une violation du secret médical peut-elle ouvrir droit à réparation pour le patient ?
Les atteintes aux données de santé soulèvent une question contentieuse particulièrement sensible : celle du préjudice subi par les patients.
En matière médicale, la confidentialité des informations revêt une importance particulière en raison de leur caractère profondément intime. La divulgation — ou même le simple risque de divulgation — d’informations relatives à l’état de santé peut générer un sentiment d’intrusion particulièrement important.
Cette problématique apparaît encore plus délicate lorsque les données concernent des situations médicales sensibles telles que les troubles psychiatriques, les pathologies oncologiques, les maladies infectieuses, la santé sexuelle, les parcours d’assistance médicale à la procréation ou encore les addictions.
Dans ces hypothèses, certains patients pourraient invoquer un préjudice moral autonome, indépendamment même d’une utilisation frauduleuse démontrée des données compromises.
La question n’est pas théorique. Les juridictions ont déjà admis, dans d’autres domaines liés à la protection des données personnelles, que la perte de contrôle sur des informations confidentielles puisse ouvrir droit à indemnisation.
Lorsque les informations concernées touchent à l’intimité médicale, il est probable que cette question soit examinée avec une attention particulière.
Le secret médical à l’ère numérique : une obligation désormais technologique
La numérisation des données de santé a incontestablement amélioré la qualité des soins. Elle facilite la coordination entre professionnels, accélère l’accès à l’information médicale et contribue à une meilleure continuité des prises en charge.
Mais cette transformation a également profondément modifié la nature même du secret médical.
Autrefois protégé par les murs d’un cabinet médical ou les archives physiques d’un établissement, le secret médical dépend désormais de la robustesse des systèmes d’information, des architectures réseau et des protocoles de cybersécurité mis en œuvre.
Cette évolution mérite d’être soulignée : la protection du secret médical ne relève plus uniquement d’une obligation humaine ou déontologique ; elle devient également une obligation organisationnelle et technologique.
Dans ce contexte, il n’est pas exclu que les juridictions considèrent progressivement que la sécurisation des données de santé fait pleinement partie de l’obligation générale de sécurité pesant sur les établissements de santé.
La cybersécurité pourrait alors devenir l’un des nouveaux visages contemporains de la protection du secret médical.
Cyberattaque et données de santé : vers une évolution du contentieux médical ?
À ce jour, aucun bouleversement jurisprudentiel majeur n’est intervenu en matière de responsabilité liée aux cyberattaques touchant les données médicales.
Toutefois, l’intensification des incidents de sécurité et la sensibilité particulière des données concernées pourraient conduire à une évolution progressive du contentieux.
Demain, les juridictions pourraient ne plus seulement s’interroger sur la survenance de l’attaque elle-même, mais également sur le niveau d’anticipation du risque démontré par les établissements de santé.
La question ne serait alors plus uniquement de savoir si un établissement a été victime d’une cyberattaque, mais également s’il avait pris toutes les mesures raisonnablement attendues pour préserver le secret médical dans un environnement numérique devenu structurellement vulnérable.
Comme souvent en matière de responsabilité en santé, le droit évolue au rythme des transformations technologiques. Dans les années à venir, la cybersécurité pourrait ainsi s’imposer comme un enjeu central de la protection juridique du secret médical.