Hôpitaux, laboratoires et instituts de recherche africains sont devenus des cibles de choix pour les cybercriminels et les acteurs étatiques. Leur vulnérabilité tient moins à la technologie qu’à la gouvernance. La bonne nouvelle : des réponses existent, à la portée de nos budgets.
En juin 2024, en pleine épidémie de mpox, le Service national des laboratoires de santé d’Afrique du Sud (NHLS) a été paralysé par un rançongiciel. Pendant des semaines, des milliers de résultats d’analyses sont restés bloqués, dans un pays où ce service traite l’essentiel des examens du secteur public. L’incident a rappelé une évidence trop souvent ignorée : en santé, une cyberattaque n’est pas un incident informatique, c’est un incident sanitaire.
Depuis une décennie, nos institutions se numérisent à grande vitesse. Dossiers patients informatisés, systèmes de gestion de laboratoire, plateformes de surveillance épidémiologique, séquençage génomique, télémédecine : ces outils transforment la qualité des soins et de la recherche. Mais chaque avancée numérique élargit aussi la surface exposée aux attaquants.
Cet article répond à deux questions. Pourquoi les institutions de santé et de recherche africaines attirent-elles autant les cyberattaquants ? Et comment les protéger de manière réaliste, avec les ressources dont nous disposons ?
Pourquoi nos institutions sont dans la ligne de mire
Six facteurs se combinent et se renforcent mutuellement. Pris ensemble, ils font de nos institutions des cibles à la fois rentables et faciles.
Des données d’une valeur exceptionnelle
Un dossier médical vaut davantage sur les marchés criminels qu’un numéro de carte bancaire. Une carte se bloque en quelques minutes ; un historique de santé ne se révoque jamais. Il alimente l’usurpation d’identité, la fraude à l’assurance et le chantage.
Les instituts de recherche détiennent en plus des actifs stratégiques : séquences génomiques, biobanques, cohortes, résultats d’essais cliniques, propriété intellectuelle sur les vaccins et les diagnostics. Pendant la pandémie de COVID-19, des groupes liés à des États ont ouvertement ciblé les laboratoires travaillant sur les vaccins. Les données génomiques africaines, encore sous-représentées dans les bases mondiales, sont particulièrement convoitées : leur protection relève de la souveraineté scientifique.
Une pression maximale pour payer
Un hôpital ou un laboratoire paralysé met des vies en danger. Les opérateurs de rançongiciels le savent et misent sur cette urgence pour obtenir un paiement rapide. Plus l’activité est critique, plus le levier de l’attaquant est fort.
Une surface d’attaque large et hétérogène
Nos systèmes d’information sont rarement conçus d’un seul tenant. Plusieurs fragilités s’y accumulent :
• Des équipements vieillissants. Automates de laboratoire, imagerie et dispositifs biomédicaux tournent souvent sous des systèmes d’exploitation obsolètes, impossibles à mettre à jour.
• Des SI fragmentés par les projets. Chaque programme financé par un bailleur apporte sa plateforme, son prestataire, parfois son hébergement. Il en résulte du shadow IT et des comptes orphelins à la fin des projets.
• Des accès multiples. Chercheurs nomades, consortiums internationaux, partenaires et mainteneurs externes multiplient les points d’entrée.
• Une numérisation plus rapide que la sécurité. Les nouveaux outils sont déployés avant que les protections ne suivent.
Une maturité cyber encore insuffisante
La sécurité reste trop souvent perçue comme un coût informatique, et non comme un risque institutionnel. Les budgets ne sont pas sanctuarisés et les compétences, rares, sont très mobiles. Il n’est pas exceptionnel de trouver un responsable sécurité seul face à des milliers d’utilisateurs.
Les fondamentaux font donc souvent défaut : authentification multifacteur absente, sauvegardes non isolées, journalisation partielle, aucune supervision continue. Ce sont précisément les failles qu’exploitent la plupart des attaques.
Un écosystème de réponse en construction
Les équipes nationales de réponse aux incidents (CERT) ont des niveaux de maturité inégaux. Le partage de renseignement sur les menaces entre établissements de santé reste embryonnaire, et les poursuites contre les attaquants sont rares. Pour un cybercriminel, le rapport entre gain et risque est donc très favorable.
Un enjeu géopolitique et informationnel
En période d’épidémie, nos instituts sont des voix de référence pour les gouvernements, l’OMS et les populations. Les discréditer ou falsifier leurs résultats peut avoir des effets de santé publique considérables. Ils deviennent ainsi des cibles de sabotage, d’hacktivisme et de désinformation.
Sécuriser les systèmes d’information de santé : les approches qui fonctionnent
Il n’existe pas de solution miracle, mais une démarche éprouvée. Elle commence par la gouvernance, s’appuie sur une analyse de risques centrée sur les missions vitales, et se traduit par un socle de mesures simples, bien exécutées.
1. Faire de la cybersécurité une affaire de direction
La sécurité doit être pilotée au plus haut niveau. Un système de management de la sécurité de l’information (SMSI) fondé sur la norme ISO/IEC 27001, complétée par ISO 27799 pour le secteur de la santé, donne le cadre. Le responsable de la sécurité (RSSI) gagne à être rattaché à la direction générale, avec un comité qui arbitre les risques au regard des enjeux métier.
Le financement est la clé. Chaque projet soumis à un bailleur devrait comporter une ligne budgétaire dédiée à la sécurité, et chaque convention des exigences de protection des données. C’est ainsi que la cybersécurité cesse d’être le parent pauvre des programmes.
2. Partir des risques métier
La méthode EBIOS Risk Manager est particulièrement adaptée au secteur. Elle oblige à partir de ce qui compte vraiment : la continuité des soins, l’intégrité des résultats de laboratoire, la confidentialité des cohortes, la réputation scientifique.
L’intégrité mérite une attention particulière. Un résultat de diagnostic falsifié peut être plus dangereux qu’une fuite de données, car il trompe silencieusement le clinicien.
3. Bâtir un socle de mesures prioritaires
Le NIST Cybersecurity Framework 2.0 offre une structure globale autour de six fonctions : gouverner, identifier, protéger, détecter, répondre, rétablir. Quand les moyens sont limités, les contrôles CIS de premier niveau (IG1) ou les bonnes pratiques HICP conçues pour la santé permettent de prioriser.
Quelques mesures produisent l’essentiel de l’effet :
• Authentification multifacteur sur la messagerie, les accès distants et les comptes à privilèges.
• Sauvegardes selon la règle 3-2-1-1, dont une copie immuable ou hors ligne, avec des tests de restauration réguliers.
• Gestion des vulnérabilités, en commençant par les services exposés sur Internet.
• Protection des postes et serveurs par une solution de détection et de réponse (EDR).
• Nettoyage des comptes partagés, génériques et orphelins.
4. Isoler les équipements biomédicaux et de laboratoire
La première étape est un inventaire exhaustif des équipements connectés. Ceux qui ne peuvent pas être mis à jour doivent être placés dans des segments réseau dédiés, avec un filtrage strict. Les exigences de cybersécurité doivent aussi entrer dans les cahiers des charges d’achat : durée du support, liste des composants logiciels, encadrement de la télémaintenance.
5. Protéger les données de santé et de recherche
Classifier les données, pseudonymiser les cohortes et chiffrer au repos comme en transit sont des pratiques de base. Les environnements de recherche sécurisés, où l’on analyse les données sans les extraire, sont préférables aux échanges de fichiers bruts.
Les accords de partage de données et de transfert de matériel doivent intégrer des clauses de sécurité et de souveraineté : localisation, réutilisation, restitution. La conformité combine plusieurs couches : les lois nationales sur les données personnelles, la Convention de Malabo de l’Union africaine, et les exigences des partenaires étrangers comme le RGPD.
6. Maîtriser les identités et les accès
Le principe du moindre privilège doit s’appliquer à tous. Cela suppose une revue périodique des habilitations et un processus rigoureux pour les arrivées et départs, notamment des chercheurs invités et des stagiaires. Les accès des prestataires gagnent à passer par un bastion qui trace chaque session. C’est le premier pas vers une architecture « zéro confiance ».
7. Détecter et répondre
On ne peut pas arrêter ce que l’on ne voit pas. La centralisation des journaux et leur supervision par un centre opérationnel de sécurité (SOC) sont indispensables. Un SOC mutualisé entre institutions permet de partager les coûts, à condition de poser clairement la question de la souveraineté des données supervisées.
Un plan de réponse aux incidents, des procédures spécifiques au rançongiciel et des contacts établis à l’avance avec le CERT national font gagner des heures précieuses le jour de la crise.
8. Préparer la continuité des soins
Les plans de continuité et de reprise d’activité doivent prévoir des modes dégradés concrets. Accueil des patients, traçabilité des prélèvements, rendu des résultats : chaque processus vital doit pouvoir fonctionner sur papier pendant plusieurs jours. Ces plans ne valent que s’ils sont testés par des exercices de crise impliquant la direction, la communication et les métiers.
9. Encadrer les prestataires
Une part croissante des attaques passe par les fournisseurs : éditeurs de logiciels, intégrateurs, hébergeurs. Leur sécurité doit être évaluée avant la signature, et les contrats doivent prévoir la notification des incidents, le droit d’audit et la réversibilité.
10. Investir dans l’humain
La sensibilisation est plus efficace lorsqu’elle est ciblée : un clinicien, un chercheur et un comptable ne font pas face aux mêmes risques. Les campagnes d’hameçonnage simulé mesurent les progrès. Surtout, l’engagement visible de la direction transforme la sécurité en exigence éthique et scientifique, et non en contrainte technique.
11. Coopérer à l’échelle régionale
Aucune institution ne peut faire face seule. Un réseau de partage d’informations sur les menaces dédié à la santé africaine permettrait de prévenir en quelques heures une attaque qui en a déjà frappé une autre. La mutualisation de compétences et de services entre instituts de recherche, en lien avec Africa CDC et les réseaux de laboratoires, est une voie réaliste pour compenser la rareté des experts.
Conclusion : la cybersécurité, une condition de la santé publique
La vulnérabilité de nos institutions ne relève pas d’une fatalité technologique. Elle tient d’abord à un déficit de gouvernance et de financement durable de la sécurité. C’est une bonne nouvelle : ce déficit peut être comblé par des décisions, et pas seulement par des investissements massifs.
Trois leviers font la différence. Une analyse de risques centrée sur les missions vitales, pour savoir quoi protéger en priorité. Un socle de mesures fondamentales exécutées avec rigueur, pour bloquer la majorité des attaques. Une résilience éprouvée, pour continuer à soigner et à chercher même pendant une crise.
Dirigeants d’établissements, bailleurs et autorités ont chacun un rôle à jouer. Les premiers doivent inscrire la cybersécurité à l’ordre du jour de leurs instances. Les seconds doivent la financer dans chaque programme. Les troisièmes doivent bâtir les mécanismes nationaux et régionaux de coopération. La souveraineté sanitaire de l’Afrique passe aussi par la souveraineté de ses données.

Abdoul Aziz THIAW M
Executive Digital & Information Technology Leader
Digital Transformation | Cybersecurity