Cencora : une fuite de données massive alerte des millions d’utilisateurs
Le monde de la santé est une nouvelle fois secoué par un scandale de cybersécurité. Cencora, géant de l'industrie pharmaceutique, a en effet notifié plus d'un million de personnes aux États-Unis que leurs données personnelles et médicales ont été exposées suite à une faille de sécurité survenue en février dernier. Cette fuite massive soulève de sérieuses questions sur la protection de la confidentialité des patients à l'ère du numérique.
L'ampleur de la violation de données chez Cencora
Selon les informations communiquées par Cencora, la fuite a compromis une quantité importante de données sensibles :
- Noms et adresses postales des patients
- Dates de naissance
- Informations sur les diagnostics médicaux
- Détails sur les médicaments et ordonnances
Ces données provenaient des programmes de soutien aux patients gérés par Cencora en partenariat avec d'autres laboratoires comme AbbVie, Bayer, Pfizer ou encore Regeneron. Le nombre exact de personnes touchées reste inconnu, Cencora refusant de communiquer un chiffre précis. Mais une analyse de TechCrunch évalue à au moins 1,43 million le nombre d'individus notifiés à ce jour aux États-Unis.
Une fuite aux circonstances troubles
Si l'ampleur de l'incident ne fait aucun doute, ses origines demeurent mystérieuses. Cencora n'a en effet fourni aucune explication sur les causes de cette fuite massive :
Le géant pharmaceutique a jusqu'à présent refusé de décrire ce qui a conduit à la violation de données, à savoir si l'incident a été causé par des pirates malveillants ou une faille de sécurité au sein de l'organisation.
TechCrunch
Cencora se contente d'indiquer que l'incident n'a « aucun lien » avec la cyberattaque au rançongiciel ayant visé en février dernier Change Healthcare, filiale technologique d'UnitedHealth. Mais pour le reste, c'est le silence radio, laissant les patients dans le flou quant aux circonstances ayant permis ce piratage d'envergure.
Les notifications aux personnes concernées
Face à ce manque de transparence, Cencora s'est engagé dans un vaste processus de notification des patients affectés. Des courriers ont été envoyés à plus d'un million de personnes à travers les États-Unis pour les informer que leurs données confidentielles ont été exposées.
Mais là encore, des zones d'ombres subsistent. Cencora admet ne pas être en mesure de prévenir toutes les victimes potentielles, faute de disposer d'informations de contact à jour pour chacun. Combien de patients resteront donc dans l'ignorance ? Le mystère demeure entier.
Un nouveau coup dur pour la cybersécurité des données de santé
Ce piratage massif constitue l'une des plus importantes fuites de données médicales de l'année 2024. Il s'ajoute à une longue liste d'incidents similaires ayant récemment ébranlé le secteur :
- En mars, l'assureur Kaiser a notifié 13,4 millions de personnes après avoir accidentellement partagé leurs données personnelles et médicales avec des annonceurs.
- Le gérant d'ordonnances Sav-Rx a averti 2,8 millions de patients du vol de leurs informations de santé lors d'une cyberattaque.
- L'administrateur de prestations WebTPA a informé 2,5 millions d'assurés que des cybercriminels avaient dérobé leurs données d'assurance et numéros de sécurité sociale.
Mais c'est sans doute la cyberattaque au rançongiciel contre Change Healthcare en février dernier qui constitue la plus grande violation de données médicales de l'histoire américaine. Selon les estimations, elle aurait affecté « une part substantielle de la population américaine », soit potentiellement plus de 100 millions de résidents.
Quelles leçons tirer de ce nouveau scandale ?
Au-delà des dommages immédiats causés aux patients, cette fuite de données interroge une nouvelle fois sur la sécurité du système de santé à l'heure de la transformation numérique. Avec la multiplication des dispositifs connectés et la généralisation du partage des données, le secteur médical apparaît plus vulnérable que jamais aux cybermenaces.
Pour les experts en cybersécurité, cet incident démontre l'urgence de renforcer les mesures de protection autour des données de santé. Chiffrement, contrôles d'accès stricts, audits de sécurité réguliers... Les bonnes pratiques existent, encore faut-il les appliquer de manière rigoureuse et systématique. C'est à ce prix que la confiance des patients dans le système pourra être restaurée.
Avec 18 millions de patients servis à ce jour, Cencora porte une immense responsabilité en matière de sécurité des données. Espérons que ce piratage massif lui serve de piqûre de rappel.