Certains acteurs attendent avec impatience la mise en œuvre complète du **Cyber Resilience Act**. Cette législation, qui vise à renforcer la sécurité des fournisseurs de logiciels et de matériel, est entrée progressivement en vigueur depuis juin de l’année dernière, avec une étape intermédiaire en septembre et une application totale prévue pour décembre 2027. Plus d’un an avant cette échéance, qui entraînera des obligations en matière de gestion des vulnérabilités, allant de leur détection à leur correction, le Cert-FR et le Cert Santé ont récemment publié leur retour d’expérience sur les vulnérabilités des produits dans le secteur de la santé. L’objectif est de rappeler aux éditeurs leurs responsabilités.
La situation actuelle n’est guère encourageante. Une enquête récente de l’Agence du numérique en santé révèle qu’une très forte proportion des répondants (74 %) sont « confrontés à des éditeurs qui retardent ou refusent de corriger les vulnérabilités ». « Dans plusieurs cas, ces vulnérabilités peuvent être identifiées et exploitées avec un faible niveau d’expertise technique », mettent en garde les deux centres de réponse aux incidents. Dans leur rapport de six pages, les deux organismes soulignent quelques exemples concrets (négatifs). D’abord, il y a des retards importants. Pour quatre éditeurs, le traitement d’une vulnérabilité est en cours « depuis plus d’un an ». Dans un cas, le déploiement du dernier correctif lié à une vulnérabilité de niveau moyen « était prévu cinq ans après son signalement ».
Manque de maturité. Ce retard s’explique par plusieurs raisons. Les éditeurs peuvent vouloir intégrer le correctif dans une mise à jour de produit. Le logiciel peut aussi être présent sur un grand nombre d’environnements, ce qui complique les tests de la mise à jour. Dans d’autres cas, il peut s’agir d’un problème de communication avec les clients, d’un refactoring coûteux du code ou de contraintes réglementaires liées au marquage CE. Par ailleurs, certaines vulnérabilités ne devraient pas être corrigées, car elles reflètent un manque de prise en compte de la sécurité dans le développement de la solution. Les deux Certs citent par exemple des secrets accessibles en entrant une URL. Ou encore des identifiants et mots de passe d’administrateur accessibles dans le code de l’application. Authentification robuste. Certaines solutions sont également vulnérables aux attaques XSS, par injection de code JavaScript, ou aux attaques SQLi, avec injection de code côté serveur.
« Ces situations s’expliquent dans certains cas par un manque de prise en compte systématique de la sécurité ou par l’absence de développement interne de fonctions de sécurité », constatent les deux Certs. Les deux organismes relèvent aussi avoir identifié des cas de logiciels de santé exposés sur internet et accessibles sans authentification. « Le besoin d’accès à distance peut être légitime », reconnaissent-ils. Ils insistent cependant sur le fait que, « en l’absence d’imposition d’une solution complexe ou coûteuse, la configuration d’une authentification robuste, native et simple sur ces outils doit être systématiquement mise en œuvre ». Amendes lourdes. Concernant le contrôle d’accès, les deux Certs appellent à limiter l’accès de chaque utilisateur « uniquement aux actions et données qui sont légitimes », « selon le principe du moindre privilège ». « Les demandes des utilisateurs et des clients ne doivent pas être satisfaites au détriment de la sécurité, par exemple par une ouverture massive des droits d’accès », ajoutent-ils. Il s’agit pour l’instant de rappels bienveillants. À partir de décembre 2027, les « pompiers du cyber » pourront en effet signaler à l’Agence nationale des fréquences, autorité de contrôle du marché, les manquements d’un éditeur à ses obligations. En cas de sanctions, l’amende pourrait s’élever jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial de l’éditeur.
La mise en œuvre de l’Acte sur la résilience cyber suscite des inquiétudes dans le secteur de la santé
Contenu réécrit par une IA à partir de sources de presseComment ça marche
cyber-resilience-acthealthcare-securityvulnerability-managementsoftware-patchesdata-protection



