Aller au contenu
Cybersécurité

Cybersécurité des ESSMS : ce qu’il faut retenir du plan de l’ARS Bretagne

juillet 18, 2026 · secretaire · 3 min de lecture

L’ARS Bretagne a publié le 23 janvier 2026 une feuille de route cybersécurité pour les secteurs sanitaire et médico-social. Elle vise d’abord les établissements bretons, mais plusieurs mesures — programme CaRE, déclaration obligatoire des incidents, guides ESSMS — concernent tous les ESMS en France, y compris ceux d’Île-de-France.

Quatre axes d’action

L’ARS décline la politique nationale autour de quatre priorités :

  1. Accompagner les structures dans le durcissement de leurs défenses et l’acquisition de solutions régionalisées.
  2. Faciliter le partage des pratiques via la mutualisation entre régions et groupements (GHT).
  3. Appuyer les structures via la chaîne d’alerte nationale (CERT Santé) et territoriale, et organiser la réponse aux incidents.
  4. Contrôler via des audits de sécurité, des plans de réduction des vulnérabilités et l’obligation de déclaration des incidents.

Le programme CaRE, priorité nationale

Le programme CaRE (Cybersécurité accélération et Résilience des Établissements) est l’une des priorités de la feuille de route du numérique en santé. L’idée : financer le rattrapage du niveau cyber des établissements, puis le maintenir dans la durée.

Son premier domaine porte sur les audits techniques, avec deux objectifs concrets : réduire l’exposition Internet — principal vecteur de pénétration des cyberattaques — et consolider les annuaires Active Directory, premier moyen de propagation interne. Le programme inclut aussi l’auto-évaluation de la maturité cyber et la convergence des annuaires au niveau des GHT.

Déclaration obligatoire des incidents

Les établissements sanitaires et médico-sociaux doivent déclarer systématiquement les incidents de sécurité de leurs systèmes d’information. Le passage se fait par le portail national : signalement.social-sante.gouv.fr.

Des ressources pour les ESSMS

L’ANS a publié un guide cybersécurité en 13 questions, pensé pour les établissements et services médico-sociaux. Il donne des mesures accessibles pour une protection globale, sans supposer d’expertise technique.

En Bretagne, l’ARS et le Groupement Régional E-santé ont lancé deux appels à manifestation d’intérêt (AMI) : l’un pour les cyberdiagnostics, l’autre pour les exercices de gestion de crise cyber. Les lauréats accèdent à un marché cyber-résilience avec des prestataires qualifiés et des tarifs négociés.

Des kits de crise pour tous les niveaux

L’ANS, la FSSI, les ARS et les GRADeS ont conçu des kits d’exercice de crise cybersécurité pour trois niveaux de maturité : débutant, intermédiaire et confirmé. Chaque kit contient des fiches de bonnes pratiques, un glossaire et des supports pour mobiliser les équipes.

Pour situer l’urgence : 296 incidents d’origine malveillante ont été signalés au CERT-Santé en 2023. Les établissements de santé et médico-sociaux sont dans le top 5 des secteurs les plus ciblés, selon l’ANSSI.

Ce que CADOM fait pour vous

CADOM accompagne ses adhérents sur la cybersécurité : diagnostics, plans de sécurisation, protection des données de santé, sensibilisation des équipes, continuité d’activité. Vous êtes adhérent et voulez un appui ? Contactez-nous.

Pour aller plus loin, découvrez aussi notre article sur le financement ESMS Numérique.

Source : ARS Bretagne

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Rejoignez le réseau du numérique solidaire

Adhérez à CADOM, mobilisez des expertises de confiance et participez à une transformation numérique responsable, sobre et inclusive du secteur médico-social.

Retour en haut