Le Sénat fait avancer un projet de loi sur la cybersécurité dans le secteur de la santé, axé sur le soutien aux zones rurales et la coordination fédérale
Le Sénat a adopté le Health Care Cybersecurity Act pour renforcer la cybersécurité santé, soutenir les cliniques rurales et coordonner HHS et CISA.
Image d’illustration générée par IA
Le Sénat américain a adopté à l’unanimité le Health Care Cybersecurity and Resilience Act, faisant avancer une proposition bipartisane destinée à renforcer les défenses contre les cyberattaques dans le secteur de la santé.
Le texte est désormais transmis à la Chambre des représentants des États-Unis pour examen. Il n’a pas été promulgué et les informations disponibles ne précisent pas la date du vote du Sénat.
Les sénateurs Bill Cassidy, Maggie Hassan, Jon Cornyn et Mark Warner ont présenté le projet de loi. Une première version avait été déposée en 2024, mais n’avait pas été adoptée avant la fin de la session parlementaire. Les sénateurs l’ont présenté de nouveau en décembre 2025.
S’il était adopté, le texte prévoirait des subventions pour la cybersécurité, renforcerait le soutien aux cliniques rurales et imposerait une coordination plus étroite entre les agences fédérales chargées de la santé et de la sécurité des infrastructures essentielles. Ces mesures restent à l’état de propositions : les programmes, les exigences et les mécanismes de coordination évoqués n’ont pas encore été mis en œuvre dans le cadre de ce projet de loi.
Les subventions et la planification des incidents au cœur du projet
Le texte créerait des subventions destinées aux organismes de santé qui souhaitent renforcer leur capacité à prévenir les cyberattaques et à y répondre. Les fonds pourraient également servir à former les effectifs aux pratiques de cybersécurité.
Les cliniques de santé rurales bénéficieraient d’une aide supplémentaire. Elles peuvent être exposées aux mêmes risques de rançongiciel et de vol de données que les grands réseaux hospitaliers, tout en disposant de moins de ressources financières et techniques pour se défendre.
Une autre disposition demanderait au secrétaire du Department of Health and Human Services (HHS) d’élaborer et de mettre en œuvre un plan de réponse aux incidents de cybersécurité. Le projet prévoit également de mettre à jour la réglementation existante afin qu’elle encourage des pratiques de sécurité plus récentes.
Les dispositions présentées du Health Care Cybersecurity and Resilience Act visent à rassembler les recommandations des référentiels existants dans un cadre plus centralisé. Toutefois, les informations fournies ne précisent ni les exigences relatives aux mesures de sécurité techniques, ni les échéances de mise en conformité, ni le montant des subventions, ni les critères d’admissibilité.
Ce projet de loi se distingue donc d’un avis de sécurité concernant un produit. Il ne désigne aucun logiciel concerné, aucune version vulnérable, aucun CVE, aucun indicateur de compromission ni aucune mesure corrective propre à un produit.
Des rôles de coordination plus clairement définis pour le HHS, la CISA et l’ASPR
L’un des principaux objectifs est d’améliorer la coordination entre le HHS et la Cybersecurity and Infrastructure Security Agency (CISA) lorsque des organismes de santé sont victimes de cyberattaques.
Le projet viserait également à officialiser le rôle de l’Administration for Strategic Preparedness and Response (ASPR) en tant qu’agence fédérale de gestion des risques du secteur de la santé. À ce titre, l’ASPR serait au cœur des efforts fédéraux de gestion des risques de cybersécurité à l’échelle du secteur.
Selon les informations communiquées, le dispositif établirait un canal plus direct permettant à la CISA de transmettre des renseignements sur les menaces adaptés aux organismes de santé. Une centralisation pourrait réduire la fragmentation, alors que les prestataires reçoivent actuellement des recommandations de plusieurs agences ou dans le cadre de différents référentiels.
Il s’agit d’effets attendus, et non de résultats avérés. L’amélioration éventuelle des délais de réponse ou des capacités de défense dépendra de la manière dont les agences mettront en œuvre le texte, partageront les informations et accompagneront les organismes concernés après son adoption.
Cassidy a déclaré que le texte vise à aider les établissements de santé à protéger les données sensibles des patients et à réduire le risque que des attaques retardent les soins. Cornyn a insisté sur la coordination entre les agences et le renforcement des pratiques de sécurité chez les prestataires ruraux. Il s’agit des déclarations des auteurs du projet de loi, et non d’évaluations indépendantes de son efficacité future.
Les prestataires ruraux pourraient en bénéficier, mais aussi devoir assumer de nouveaux coûts
Les organismes de santé seraient les principaux bénéficiaires opérationnels des subventions proposées et du soutien fédéral. Les patients pourraient en profiter indirectement si des défenses renforcées réduisent les interruptions des systèmes cliniques, des dossiers médicaux électroniques et d’autres services indispensables aux soins.
Le projet accorde une attention particulière aux établissements ruraux. Des financements supplémentaires, des formations et un accès aux renseignements sur les menaces pourraient aider les cliniques qui ne disposent pas des équipes de sécurité dédiées que l’on trouve dans certains grands réseaux de santé.
La mise en œuvre pourrait aussi entraîner une pression financière. Selon l’analyse du secteur de la sécurité rapportée par la source, la cohérence de l’application des mesures sera déterminante pour la réussite du texte. Dans le même temps, de nouvelles exigences de conformité pourraient devenir difficiles à assumer si les financements et le soutien technique fédéraux ne suivent pas.
Cette distinction est importante. L’obligation d’adopter de meilleures pratiques ne fournit pas, à elle seule, le personnel, les technologies ni l’expertise nécessaires pour s’y conformer. Les seules dispositions rapportées ne permettent pas d’évaluer concrètement l’équilibre entre soutien et contrôle.
L’adoption du projet à l’unanimité signifie qu’aucun sénateur ne s’y est opposé dans le cadre de cette procédure. Elle ne règle pas la prochaine étape législative : la Chambre doit encore examiner le texte pour qu’il puisse poursuivre son parcours.
Les perturbations dues aux rançongiciels considérées comme un enjeu de sécurité des patients
Le projet intervient alors que les inquiétudes persistent face aux rançongiciels, aux stratégies de double extorsion et aux attaques visant à voler des données sans chiffrer les systèmes.
Pour les prestataires de santé, les conséquences peuvent dépasser les pertes financières ou l’atteinte à la confidentialité. Les interruptions qui touchent les activités cliniques, les dossiers médicaux ou la prescription électronique peuvent retarder les soins. La résilience opérationnelle relève donc aussi de la sécurité des patients.
Lors d’incidents d’extorsion, les prestataires doivent également composer avec des impératifs contradictoires. Ils doivent rétablir les services essentiels et protéger les patients, tout en recevant des autorités des recommandations les incitant à ne pas payer de rançon. Le projet de loi vise à améliorer les capacités de préparation et de réponse, mais les informations disponibles ne définissent aucune politique précise sur la gestion des demandes de rançon.
La source indique que plus de 730 cyberattaques ont touché plus de 270 millions d’Américains au cours de l’année précédant sa publication, pour un coût moyen de 10 millions de dollars par violation. Les informations fournies ne précisent ni l’année civile concernée ni les données sur lesquelles reposent ces chiffres.
Ces chiffres portent sur un ensemble d’incidents. Ils ne doivent pas être attribués à un seul prestataire, à une seule attaque ou à un seul réseau. Par ailleurs, le nombre de personnes touchées rapporté ne correspond pas au nombre d’incidents de violation.
Anthem, Ascension et Change Healthcare illustrent différentes conséquences
L’article cite trois incidents majeurs dans le secteur de la santé pour contextualiser le projet de loi.
En 2015, la violation ayant touché Anthem aurait compromis les renseignements personnels et les dossiers médicaux de 78,8 millions de clients. La source estime son coût à plus de 115 millions de dollars.
L’attaque par rançongiciel contre Ascension en 2024 aurait perturbé les activités cliniques et l’accès aux dossiers médicaux électroniques dans 11 États américains. Cet exemple montre comment un incident cyber peut affecter la prestation des soins, même si les détails techniques immédiats ne font pas partie du projet de loi.
Selon la source, l’attaque de 2024 contre Change Healthcare aurait exposé des données associées à plus de 190 millions de personnes. Elle aurait également entraîné d’importants retards dans les soins et la prescription électronique.
Ces incidents concernent des organismes différents et font état de nombres de personnes touchées différents. Il ne faut pas additionner ces chiffres pour estimer le nombre de victimes uniques. Les informations fournies n’attribuent pas non plus les trois attaques à une même vulnérabilité logicielle, à un même acteur ou à un même mode opératoire.
Prochaines étapes
La prochaine étape immédiate est l’examen du texte par la Chambre des représentants des États-Unis. Tant que la Chambre ne se sera pas prononcée et que le reste du processus législatif ne sera pas achevé, les subventions, les obligations de planification et le cadre de coordination prévus resteront des mesures proposées.
Les organismes de santé n’ont donc aucune nouvelle mesure technique à déployer du seul fait de la décision du Sénat. Le projet de loi n’est pas un correctif de sécurité et la source ne fournit aucun indicateur que les administrateurs pourraient utiliser pour rechercher des menaces.
Son intérêt potentiel tient plutôt aux financements, à la coordination fédérale, à la planification des incidents et à la reconnaissance de la cybersécurité dans le secteur de la santé comme un enjeu de protection des données et de continuité des services. Son effet opérationnel dépendra de son adoption et de la mise en œuvre de ses exigences et de ses programmes d’aide.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




