Lorsqu’une patiente en Allemagne est décédée en 2020 après que des pirates informatiques ont effectivement fermé l’hôpital où les médecins voulaient la traiter, des sonneries d’alarme se sont déclenchées dans la communauté mondiale des soins de santé.
L’attaque a été le premier cas documenté que les cybercriminels avaient directement causé la mort d’une personne. Mais la tragédie n’était en aucun cas un douve. Les cyberattaques contre les prestataires de soins de santé ont augmenté en 2020, en partie grâce à l’ étonnante croissance de la télémédecine à l’ère de la COVID-19, qui a également entraîné la croissance du nombre de pirates informatiques cherchant à exploiter cette tendance pour leur propre gain. Par exemple, les attaques mondiales par ransomware sur le secteur de la santé ont doublé au cours de l’année 2020, selon le fournisseur de logiciels Check Point.
Les pirates informatiques considèrent depuis longtemps les organisations de soins de santé comme des cibles molles en raison de leur dépendance aux systèmes existants, et comme riches en raison de l’or informationnel qu’elles détiennent dans leurs chambres fortes. C’est pourquoi l’énorme pic d’attaques de l’année dernière a conduit les DSI et les RSSI du secteur de la santé à repenser leur approche de l’hygiène et de la sécurité informatiques. L’un des endroits où ces leaders concentrent leur attention est le danger dans les domaines du travail quotidien tels que l’automatisation des soins de santé.
[Lire également : Qu’est-ce que l’automatisation de la sécurité ?]
La volonté d’automatiser l’informatique des soins de santé
Les établissements de santé investissent massivement dans l’automatisation et l’intelligence artificielle (IA) pour accroître l’efficacité et réduire les coûts. Selon Accenture, ces outils peuvent aider à la chirurgie, à la radiologie, aux soins infirmiers, au flux de travail administratif, aux dossiers médicaux électroniques, à la détection des fraudes et à la réduction des erreurs de dosage, les dépenses devant atteindre 6,6 milliards USD en 2021.
L’IA est particulièrement utile pour aider les humains à rendre les soins plus intelligents et plus efficaces. Par exemple, les organisations de soins de santé adoptent l’IA et l’automatisation pour aider les fournisseurs et le personnel à distribuer des médicaments, à exécuter des respirateurs, à gérer les niveaux de personnel et à gérer les autorisations préalables des compagnies d’assurance et les décisions de réclamation, ce qui peut retarder voire empêcher les patients de recevoir des soins adéquats.
« En automatisant et en éliminant la douleur [des tâches d’autorisation préalable de routine] pour les médecins, le personnel et les patients, l’IA peut être beaucoup plus rapide pour répondre à l’évolution des règles du payeur », déclare Jody Ranck, analyste principal et auteur d’un rapport de Chilmark Research. L’IA et l’automatisation peuvent accélérer les processus d’assurance, tels que l’adjudication des réclamations : « Cela prenait auparavant 20 jours », déclare Ranck. « Aujourd’hui, cela ne prend que quelques millisecondes. »
L’automatisation peut économiser des milliards de dollars. Accenture estime que les trois principales applications fournissant une valeur à court terme sont la chirurgie assistée par robot (40 milliards USD d’économies), les assistants infirmiers virtuels (20 milliards USD) et l’assistance administrative au flux de travail (18 milliards USD).
Il n’est pas étonnant que plus de la moitié des DSI des prestataires de soins de santé interrogés par Gartner aient déclaré qu’ils prévoyaient d’investir dans l’automatisation des processus robotiques (RPA) alimentée par l’IA au cours des trois prochaines années, contre 5 % en 2020.
Le côté obscur de l’automatisation
Cependant, l’automatisation des soins de santé s’accompagne de défis en matière de sécurité. Dans une enquête du Ponemon Institute, 90 % des personnes interrogées ont déclaré que leur organisation de soins de santé avait subi au moins une faille de sécurité au cours de l’année précédente. Une analyse par SecurityScorecard et DarkOwl de téraoctets de données provenant de plus de 30 000 organisations de soins de santé, de 2019 à 2020 , a révélé des vulnérabilités et des attaques croissantes fortement liées à la réputation de l’adresse IP (y compris les logiciels malveillants provenant de tentatives d’hameçonnage), aux endpoints et aux correctifs de sécurité.
Les attaques spectaculaires de la chaîne d’approvisionnement de SolarWinds contre les principales agences et organisations gouvernementales ont permis de résoudre ces vulnérabilités. Et ils ont mis en évidence la valeur des données de santé volées. Chaque dossier médical piraté peut gagner jusqu’à 1 000 USD sur le dark web, selon la société de reporting de crédit aux consommateurs Experian, en raison des données hautement sensibles que les dossiers des patients contiennent.
Les endpoints sont un maillon particulièrement faible de la chaîne de sécurité. Pour le réseau d’hôpitaux et de cliniques Sutter Health, desservant plus de 3 millions de Californiens, un problème clé était le manque de visibilité sur les milliers d’endpoints de son réseau. Pour sécuriser les endpoints, les équipes informatiques devaient accéder manuellement aux appareils via des ordinateurs de prêt, ce qui perturbait le workflow et augmentait les coûts.
[Découvrez comment votre organisation peut gérer la conformité HIPAA avec Tanium]
L’IA elle-même peut être non sécurisée, car elle repose sur des algorithmes entraînés avec d’énormes jeux de données. Les pirates informatiques sont connus pour réentraîner les algorithmes à perturber les systèmes, à rediriger les données à leur manière, voire à « empoisonner » les données en piégeant les algorithmes pour qu’ils pensent qu’un mauvais code est sûr. Les robots d’IA ne sont souvent pas sécurisés, car leur programmation combine un code open source et personnalisé qui n’est pas écrit par des spécialistes de la sécurité.
Des vulnérabilités supplémentaires proviennent des systèmes que les algorithmes utilisent : les outils d’automatisation peuvent être trouvés sur n’importe quel appareil réparti sur un réseau connecté qui a la permission d’accéder au système, présentant des points d’entrée potentiels pour les acteurs malveillants. Une fois qu’ils sont à l’intérieur, les méchants peuvent faire des escroqueries. Dans un exemple flagrant, Ranck de Chilmark Research se souvient de pirates informatiques qui ont utilisé des images radiologiques frauduleuses pour se payer eux-mêmes de faux remboursements d’assurance.
Les experts en sécurité sont concernés, notamment Carlos Perez, qui dirige la branche de recherche de la société de cybersécurité TrustedSec. « La tendance qui m’inquiète est que les soins de santé réduisent les coûts et externalisent de plus en plus leur sécurité », déclare Perez. « Je n’ai vu les soins de santé prendre aucune mesure pour traiter la sécurité de l’information dans l’utilisation de l’IA. »
Les points faibles institutionnels de l’armure des soins de santé
Les secteurs hautement réglementés tels que les soins de santé sont souvent confrontés à une tension entre les besoins commerciaux et la conformité réglementaire. Les hôpitaux exécutent régulièrement des versions logicielles plus anciennes qui peuvent contenir des bugs et des vulnérabilités. La mise à niveau des systèmes peut entraîner des problèmes de conformité pour les entreprises.
« Les hôpitaux ont des directives plus strictes associées à l’application de correctifs et à la mise à jour des ordinateurs et des serveurs en raison des systèmes qu’ils prennent en charge », déclare Marc Moring, directeur des comptes stratégiques chez Tanium. « S’ils mettent à jour un système d’exploitation, ils pourraient potentiellement arrêter un ventilateur, une IV ou un système d’administration de médicaments, ce qui pourrait mettre en jeu le pronostic vital. Les hôpitaux ont été protégés contre les mises à jour et les correctifs, ce qui les rend extrêmement vulnérables aux attaques. » C’est pourquoi la gestion des correctifs et la gestion des configurations sont des éléments essentiels des stratégies informatiques et de sécurité des endpoints.
Les structures organisationnelles sont également responsables du faible profil de sécurité de l’informatique des soins de santé. Les chercheurs de Skybox Security ont découvert qu’une faiblesse critique résultait d’équipes de cybersécurité cloisonnées et d’équipes opérationnelles qui surveillent l’infrastructure. « Le démantèlement de ces silos doit se faire par le biais d’un changement itératif », ont noté les auteurs dans leur rapport 2020 . « Les équipes chargées des appareils d’exploitation doivent développer des connaissances fondamentales qui peuvent être utilisées pour protéger ces zones réseau notoirement difficiles à apparier. »
L’« étude sur les lacunes en matière de résilience informatique » de Tanium a identifié plusieurs capacités qui aident à atténuer ces risques. Les organisations résilientes font ce qui suit :
- Assurez-vous que leurs équipes chargées de la sécurité informatique, des opérations et des risques travaillent ensemble pour simplifier et sécuriser l’environnement informatique.
- Obtenez des données fiables pour prendre des décisions en toute confiance et maintenir une posture tournée vers l’avenir et agile en réponse aux menaces et aux changements constants.
- Prenez des mesures pour désencombrer l’infrastructure et éliminer le paysage fragmenté des systèmes et processus de gestion des endpoints.
- Unifiez-vous autour d’un ensemble commun de données exploitables pour une visibilité et un contrôle réels sur tous les appareils d’un réseau.
En fin de compte, l’automatisation et l’IA sont là pour durer. Les progrès récents augmentent le potentiel de ce que la technologie de santé peut atteindre. Et ils créent simultanément des pressions supplémentaires pour renforcer la sécurité.
« Il y a trois ans, il y a eu beaucoup de scepticisme des médecins concernant l’IA », déclare Ranck. « Maintenant, vous voyez tellement d’IA intégrée dans les systèmes. » Il déclare que les organisations se trouvent à différents stades de leur réponse aux menaces émergentes, « mais, de plus en plus, les dirigeants reconnaissent la nécessité de se préparer ».

