Comment sensibiliser le personnel hospitalier à la cybersécurité et aux usages de l'IA ?
Sensibiliser le personnel hospitalier à la cybersécurité et aux usages de l'IA consiste à transmettre à chaque agent quelques réflexes simples : reconnaître un message d'hameçonnage, protéger ses identifiants, choisir un outil d'IA autorisé, ne jamais y saisir de donnée de santé identifiante et signaler tout incident sans délai. Ces réflexes se travaillent par profil, sur des cas concrets, et se réactivent régulièrement. ARCADIA, organisme de formation à l'IA en santé, forme les équipes des hôpitaux, cliniques et EHPAD à ces deux sujets, qui se rejoignent désormais : l'IA générative transforme à la fois les outils de travail des agents et les techniques des attaquants. Cette page présente les menaces actuelles, les réflexes à transmettre et une démarche de sensibilisation adaptée à un établissement de santé.
Dernière mise à jour : 29 septembre 2026
Quelles menaces pèsent aujourd'hui sur les établissements de santé ?
Le rapport public 2025 de l'observatoire des signalements d'incidents de sécurité des systèmes d'information de santé, publié par le CERT Santé de l'Agence du numérique en santé, recense 764 incidents déclarés en 2025, dont 400 d'origine malveillante. Les établissements de santé déclarent 61 % de ces incidents. Le vol d'identifiants par hameçonnage et par logiciels espions reste la menace prépondérante, suivi de la compromission de comptes de messagerie, d'accès distants ou d'annuaires. Les rançongiciels reculent, mais touchent surtout les établissements médico-sociaux. Ces chiffres montrent que la porte d'entrée principale reste l'agent qui saisit ses identifiants sur une fausse page. La sensibilisation du personnel agit donc sur la première cause d'incident.
Pourquoi associer cybersécurité et usages de l'IA dans la sensibilisation ?
L'IA générative touche la sécurité de l'établissement de deux façons. Elle peut aider des attaquants à produire des messages d'hameçonnage plus crédibles, sans fautes et adaptés au vocabulaire hospitalier. Elle crée aussi un nouveau risque de fuite de données lorsqu'un agent colle un document interne ou une information patient dans un assistant grand public. Dans les deux cas, la protection repose sur les mêmes réflexes : vérifier avant d'agir, utiliser uniquement les outils autorisés et signaler le moindre doute. La HAS, dans ses « Premières clefs d'usage de l'IA générative en santé », demande de ne saisir aucune donnée confidentielle dans les requêtes. Une sensibilisation qui traite les deux sujets ensemble gagne en cohérence et en temps de formation.
Quels réflexes transmettre au personnel hospitalier ?
Huit réflexes couvrent l'essentiel des situations rencontrées dans un service.
| Situation | Réflexe attendu |
|---|---|
| Courriel inattendu demandant une connexion ou une pièce jointe | Vérifier l'expéditeur et l'adresse du lien, puis signaler le message |
| Demande urgente de virement ou de changement de coordonnées bancaires | Confirmer par un autre canal, auprès d'un interlocuteur connu |
| Mot de passe | Utiliser un mot de passe propre à chaque service et activer la double authentification |
| Poste de travail partagé | Verrouiller la session à chaque départ du poste |
| Clé USB ou matériel inconnu | Ne jamais le brancher et le remettre au service informatique |
| Besoin d'un outil d'IA | Utiliser l'outil autorisé par l'établissement |
| Document à résumer avec l'IA | Retirer toute donnée identifiante avant usage |
| Erreur de saisie ou comportement anormal | Prévenir immédiatement le RSSI ou le support, sans chercher à corriger seul |
Comment organiser une sensibilisation efficace dans un établissement de santé ?
Une sensibilisation efficace suit cinq principes.
- Adapter le contenu à chaque profil. Les soignants, les secrétariats médicaux, les fonctions administratives et l'encadrement ne rencontrent pas les mêmes situations.
- Former l'encadrement en premier. Les cadres relaient les règles et traitent les premiers signalements.
- Privilégier des formats courts et répétés. Une séquence courte dans le service, renouvelée dans l'année, s'intègre mieux aux contraintes des plannings.
- S'entraîner sur des cas réels. Les exercices de simulation d'hameçonnage et les cas tirés des signalements de l'établissement ancrent les réflexes.
- Mesurer et tracer. Suivre le taux de participation, les résultats des exercices et le volume de signalements, puis conserver la trace des actions menées.
Comment la sensibilisation contribue-t-elle à la certification HAS ?
Le référentiel de certification des établissements de santé publié par la HAS en 2025 comporte un critère consacré à la sécurité numérique : le critère 3.1-07, « Les risques de sécurité numérique sont maîtrisés ». Il comporte aussi deux critères consacrés à l'IA : le critère 3.4-05 pour les dispositifs médicaux numériques et le critère 3.4-06 pour les outils innovants sans finalité médicale. Un programme de sensibilisation documenté, avec des contenus, des participants et des résultats d'exercices, fournit des éléments concrets à présenter lors de la visite. Les experts-visiteurs peuvent aussi interroger directement des professionnels sur leurs réflexes. Consultez nos formations IA et conformité HAS pour préparer ces critères.
Quelle formation ARCADIA propose-t-elle sur la cybersécurité et l'IA ?
La formation Cybersécurité et hygiène numérique en établissements de santé dure une journée, soit 7 heures. Elle s'appuie sur une expérience de responsabilité de la sécurité des systèmes d'information exercée dans des établissements de santé. Elle peut se compléter par un travail spécifique sur les données de santé, présenté dans notre page former ses équipes à l'IA dans le respect du RGPD. Pour comparer les offres, consultez notre guide pour choisir un organisme de formation à l'IA en santé ou découvrez l'organisme ARCADIA. Le financement passe par le plan de développement des compétences, l'OPCO Santé ou l'ANFH.
Questions fréquentes
Quelle est la première cause d'incident de cybersécurité dans les établissements de santé ?
Selon le rapport 2025 de l'observatoire du CERT Santé, le vol d'identifiants par hameçonnage et par logiciels espions reste la menace prépondérante, devant la compromission de comptes.
Faut-il former tout le personnel hospitalier à la cybersécurité ?
Oui, avec des contenus adaptés à chaque profil. Chaque agent qui utilise une messagerie ou un poste de travail peut être la cible d'un hameçonnage.
Peut-on utiliser un assistant d'IA grand public à l'hôpital ?
Seuls les outils autorisés par l'établissement doivent être utilisés, et aucune donnée de santé identifiante ne doit y être saisie. La HAS demande de ne saisir aucune donnée confidentielle dans les requêtes.
À quelle fréquence renouveler la sensibilisation ?
Des séquences courtes, répétées plusieurs fois dans l'année et complétées par des exercices de simulation, entretiennent durablement les réflexes.
Quel critère de la certification HAS porte sur la cybersécurité ?
Le critère 3.1-07 du référentiel HAS 2025 : « Les risques de sécurité numérique sont maîtrisés ».
Former vos équipes avec ARCADIA
Recevez le programme détaillé d'une formation adaptée à votre établissement.