Cybersécurité médicale : le nouveau référentiel du Health-ISAC pour sécuriser vos dispositifs
Le Health-ISAC publie un référentiel cybersécurité à neuf domaines pour orienter l'achat et le déploiement de dispositifs médicaux.

Le Medical Device Security Council du Health-ISAC a rendu public un MedTech Security Baselines paper structurant l'évaluation, l'achat, le déploiement et la gestion des exceptions des équipements autour de neuf domaines de capacité sélectionnés par enquête. Le document distingue d'emblée les appareils sous système d'exploitation complet des plateformes embarquées, temps réel ou contraintes en ressources — une segmentation qui change la nature des contrôles applicables.
Un outil d'arbitrage, pas un standard de certification
Le Health-ISAC cadre explicitement le périmètre: le référentiel constitue une aide à la décision, non un label ni une grille d'achat prescriptive. Les dispositifs peuvent ne pas supporter nativement chaque contrôle listé; l'organisation de soins doit alors documenter des mesures compensatoires et une gouvernance adaptées au contexte clinique, au modèle de menace, à l'impact sur la sécurité du patient et à la charge opérationnelle. L'acceptation finale du reste à la charge du décideur habilité de l'établissement. Toute capacité dépendant de l'infrastructure interne exige un accord explicite entre l'organisation et le fabricant.
Durée de vie clinique contre cycle logiciel
Le document met en évidence une dissymétrie structurelle: de nombreux dispositifs restent en exploitation au-delà du cycle de vie du système d'exploitation, des bibliothèques logicielles et des briques cybersécurité sous-jacentes. Contraintes de validation réglementaire, spécialisation matérielle et exigence de continuité des soins compriment la vitesse de déploiement des correctifs. Conséquence directe: patcher, isoler un segment réseau, reconfigurer ou interrompre un service comporte des effets aval mesurables sur les flux cliniques et la dispensation des soins. Toute décision cybersécurité doit donc être pesée à travers un double prisme — sécurité logique et sécurité patient.
Approche en couches et exigences contractuelles
Le Health-ISAC recommande une défense stratifiée combinant capacités natives de l'appareil, conception sécurisée, architecture réseau, processus opérationnels, supervision continue, gouvernance et contrôles compensatoires. Une Control Summary Matrix sert de porte d'entrée opérationnelle au document. Pour les plateformes embarquées, exiger dès l'appel d'offres la liste des contrôles non natifs et les mesures compensatoires proposées, avec transparence documentée du fabricant sur le risque résiduel. Verdict: grille d'audit comparative mobilisable en amont, à traiter comme référence d'arbitrage et non comme cahier des charges immuable.