La cybersécurité dans le secteur pharmaceutique et de la santé en Suisse : mesures essentielles pour protéger les données et l’activité

Les pharmacies, les laboratoires pharmaceutiques et les autres organisations du secteur de la santé et des sciences de la vie dépendent de plus en plus des systèmes informatiques, des applications cloud, de la messagerie électronique, des plateformes documentaires, des prestataires externes et des infrastructures numériques.

Cette évolution renforce l’efficacité et la capacité à gérer des processus complexes, mais elle engendre également de nouvelles dépendances opérationnelles. Un compte piraté, une mise à jour négligée ou un service cloud indisponible peuvent compromettre l’accès aux données à caractère personnel, à la documentation réglementaire et relative à la qualité, aux systèmes de gestion ou aux informations nécessaires à des activités critiques.

Dans une pharmacie, l’indisponibilité d’un logiciel de gestion peut rapidement avoir des répercussions sur le fonctionnement quotidien. Dans une entreprise pharmaceutique, ce même principe peut s’appliquer à un système de gestion documentaire, à l’accès à la documentation GxP ou réglementaire, aux données à caractère personnel, aux plateformes utilisées par les services qualité et chaîne d’approvisionnement, ou encore aux services gérés par des prestataires informatiques et des fournisseurs de services cloud.

Cette question revêt une importance particulière dans le secteur de la santé. La loi fédérale sur la protection des données (LPD) classe en effet les données relatives à la santé parmi les données à caractère personnel nécessitant une protection particulière et exige que le responsable du traitement et le sous-traitant garantissent, par des mesures techniques et organisationnelles appropriées, un niveau de sécurité adapté au risque.

Remarque : cet article a un caractère informatif et organisationnel et ne constitue pas un avis juridique. L’applicabilité d’obligations spécifiques doit être évaluée au cas par cas, en tenant compte de l’organisation, des activités exercées, des données traitées, des systèmes utilisés et de la réglementation applicable.

La cybersécurité dans le secteur pharmaceutique et de la santé : quels sont les risques concrets ?

Les attaques les plus dangereuses ne nécessitent pas nécessairement des techniques extrêmement sophistiquées. De nombreux incidents trouvent leur origine dans l’exploitation d’activités quotidiennes courantes ou de dépendances vis-à-vis de tiers.

Un e-mail apparemment envoyé par un fournisseur peut contenir un lien de hameçonnage. Un collaborateur peut réutiliser un mot de passe compromis. Une application peut continuer à fonctionner sans recevoir les mises à jour nécessaires. Un fournisseur informatique peut être victime d’une attaque et devenir indirectement le point d’entrée vers plusieurs organisations clientes.

Le dernier rapport semestriel disponible de l’UFCS confirme que les ransomwares et l’extorsion de données restent une menace sérieuse pour les organisations suisses de tous types et attire également l’attention sur les dépendances numériques et les failles de la chaîne d’approvisionnement logicielle. Au cours du deuxième semestre 2025, 57 incidents liés à des ransomwares ont été signalés à l’UFCS.

Pour une entreprise du secteur de la santé et des sciences de la vie, les scénarios à prendre en compte sont donc les suivants :

  • hameçonnage et ingénierie sociale ;
  • les ransomwares et les logiciels malveillants ;
  • vol, réutilisation ou partage abusif des identifiants ;
  • accès non autorisés ;
  • perte, altération ou indisponibilité des données ;
  • logiciels et systèmes obsolètes ;
  • compromission du fournisseur informatique ou de services cloud ;
  • suppression ou chiffrement des sauvegardes ;
  • indisponibilité du système de gestion ;
  • utilisation non contrôlée d’ordinateurs portables, de smartphones ou d’autres appareils personnels.

Le risque ne concerne pas uniquement la confidentialité des données. L’intégrité et la disponibilité des informations peuvent également être déterminantes pour la continuité et la fiabilité des processus de l’entreprise.

Obligations légales, recommandations officielles et bonnes pratiques : qu’est-ce qui change ?

Il est essentiel de bien distinguer ces catégories afin d’éviter à la fois une sous-estimation et une interprétation excessive des exigences applicables.

Les obligations découlant de la LPD

La LPD exige une sécurité des données à caractère personnel adaptée au risque, grâce à des mesures techniques et organisationnelles appropriées. La législation n’impose toutefois pas une configuration informatique identique à toutes les organisations.

L’adéquation des mesures doit être évaluée en tenant compte, entre autres éléments, de la nature et de la sensibilité des données, des finalités du traitement, des systèmes concernés, de la probabilité d’un incident et de ses conséquences éventuelles.

Les recommandations de l’UFCS pour le secteur de la santé

L’Office fédéral de la cybersécurité recommande aux prestataires de services du secteur de la santé d’appliquer des exigences minimales en matière de cybersécurité, qu’il qualifie expressément de « meilleures pratiques actuelles ». Ces recommandations comprennent à la fois des mesures techniques et organisationnelles.

Parmi les domaines mentionnés figurent la gestion des correctifs et du cycle de vie, la sauvegarde hors ligne et la reprise après sinistre, la protection de l’authentification, la segmentation et la surveillance.

Ces recommandations constituent une référence officielle particulièrement utile pour évaluer le niveau de maturité des mesures de sécurité, mais elles ne doivent pas être présentées d’emblée comme des obligations juridiques s’appliquant de manière uniforme à chaque pharmacie ou entreprise pharmaceutique.

Les obligations réglementaires, les recommandations officielles et les mesures volontaires doivent donc être analysées séparément et replacées dans le contexte spécifique de l’organisation.

Scénario pratique : lorsqu’un incident compromet les systèmes et le fonctionnement

Prenons l’exemple d’une entreprise du secteur pharmaceutique qui reçoit un e-mail semblant provenir d’un fournisseur habituel. Le message demande une authentification urgente sur une plateforme utilisée pour les activités de l’entreprise.

Un collaborateur saisit ses identifiants sur une page frauduleuse. Les pirates parviennent ensuite à accéder à un système de l’entreprise et l’incident prend de l’ampleur, au point de rendre certaines ressources indisponibles.

Dans une pharmacie, le progiciel de gestion pourrait être affecté. Dans une entreprise pharmaceutique, un système de gestion documentaire, la documentation relative à la qualité, les informations réglementaires ou d’autres applications utilisées dans les processus internes pourraient devenir temporairement inaccessibles.

À ce stade, l’organisation doit évaluer l’ampleur de l’incident, vérifier quelles données et quels systèmes ont été affectés, faire intervenir les acteurs compétents et assurer la continuité des activités prioritaires.

Ce scénario montre pourquoi la cybersécurité, la protection des données, la gestion des fournisseurs, la gestion des incidents et la continuité d’activité ne devraient pas être gérées comme des disciplines totalement distinctes.

Quels aspects faut-il intégrer dans le système qualité ?

L’objectif n’est pas de transformer le système de gestion de la qualité (SGQ) en un manuel technique de cybersécurité. Il convient plutôt de veiller à ce que les principaux risques numériques soient maîtrisés, attribués et documentés de manière cohérente avec le système organisationnel.

1. Définir les rôles et les responsabilités

L’organisation devrait savoir qui est en charge des questions de cybersécurité, qui gère les systèmes, qui évalue les implications en matière de protection des données et qui intervient lorsqu’un incident est susceptible d’avoir des conséquences sur le plan opérationnel ou en matière de conformité.

Il n’est pas nécessaire que toutes ces responsabilités soient attribuées à la même fonction, mais leurs limites devraient être clairement définies.

2. Gestion des accès

Les accès, les privilèges et l’authentification doivent être proportionnés aux activités exercées et au niveau de sensibilité des systèmes.

Des mesures telles que l’authentification à plusieurs facteurs peuvent constituer un contrôle particulièrement important pour les accès à distance, les comptes administratifs et les services critiques. L’UFCS la classe parmi les mesures recommandées pour le secteur de la santé.

3. Mises à jour et cycle de vie

Les logiciels, les systèmes et les composants ne peuvent pas être considérés comme statiques.

La gouvernance devrait permettre de savoir quels systèmes sont utilisés, qui gère leurs mises à jour et comment sont gérés les produits qui ne bénéficient plus d’un support technique ou les vulnérabilités importantes.

Le dernier rapport de l’UFCS met également en évidence des cas de ransomware dans lesquels l’absence d’application systématique des mesures correctives recommandées par l’éditeur a contribué à la compromission du système.

4. Sauvegarde et continuité

La simple existence de sauvegardes ne suffit pas, à elle seule, à démontrer la capacité de reprise.

Il convient de prendre en compte la protection des copies, la séparation par rapport aux systèmes d’exploitation, les possibilités de restauration et l’articulation avec les exigences de continuité des processus critiques.

5. Former le personnel

Le phishing, les identifiants et l’ingénierie sociale montrent à quel point la sécurité dépend également des comportements.

La formation devrait donc être adaptée aux risques, aux fonctions et aux systèmes utilisés, et s’inscrire dans le cadre du processus habituel de sensibilisation et de mise à niveau du personnel.

6. Dispositifs et modalités d’accès

Les ordinateurs portables, les smartphones, les accès à distance et les appareils personnels peuvent élargir le périmètre à gérer.

L’organisation devrait déterminer quelles utilisations sont autorisées et à quelles conditions, afin d’éviter que des pratiques opérationnelles informelles ne contournent les mesures prévues pour les systèmes de l’entreprise.

Évaluer également les fournisseurs informatiques

La dépendance vis-à-vis des fournisseurs informatiques, de logiciels, d’hébergement et de services cloud fait de la gestion des fournisseurs un élément essentiel de la gouvernance cybernétique.

Confier une activité à un prestataire externe ne signifie toutefois pas transférer automatiquement l’ensemble des responsabilités à ce dernier. De même, un prestataire n’est pas automatiquement responsable de tout incident affectant l’organisation : son rôle et ses responsabilités dépendent des activités effectivement confiées, du traitement effectué, des droits d’accès accordés et des accords applicables.

Lorsqu’un sujet traite des données à caractère personnel pour le compte du responsable du traitement, la LPD régit la délégation du traitement à un sous-traitant. L’IFPDT rappelle, entre autres, que le responsable du traitement doit réglementer de manière adéquate le traitement externalisé et s’assurer que le sous-traitant opère dans les limites autorisées.

Six questions clés pour évaluer la gouvernance cybernétique

Une première réflexion ne devrait pas se transformer en une liste de contrôle universelle ni en une évaluation technique à réaliser soi-même. Elle peut toutefois s’appuyer sur certaines questions de gouvernance de haut niveau.

Les systèmes et processus réellement critiques sont-ils clairement identifiés ?

L’organisation devrait savoir quels systèmes, données et services numériques sont susceptibles d’avoir un impact significatif sur le fonctionnement, la qualité, la conformité ou la protection des données.

Les rôles et les responsabilités sont-ils clairement définis ?

Il devrait être clair qui prend les décisions, qui gère les aspects techniques et qui est impliqué lorsqu’un risque cyberaffecte des processus réglementés ou des données à caractère personnel.

Ces accès sont-ils adaptés au risque ?

La gestion des accès devrait tenir compte des rôles, des points critiques des systèmes et des modes de travail effectivement mis en œuvre.

La sauvegarde et la continuité des activités sont-elles adaptées aux besoins opérationnels ?

Il ne suffit pas de savoir qu’une sauvegarde existe : il faut déterminer si l’organisation serait en mesure de faire face à l’indisponibilité de ses systèmes critiques.

Les fournisseurs numériques essentiels font-ils l’objet d’une réglementation ?

L’hébergement, le cloud, les logiciels et les services informatiques peuvent entraîner des dépendances importantes et devraient être pris en compte dans le processus d’évaluation et de suivi, dans une mesure proportionnelle au risque.

Les décisions importantes sont-elles consignées par écrit ?

Les évaluations, les responsabilités, les exceptions et les principaux choix en matière de sécurité devraient être traçables, notamment lorsqu’ils sont susceptibles d’avoir une incidence sur la conformité, la protection des données ou la continuité.

Ces questions ne remplacent pas une évaluation structurée : elles servent plutôt à déterminer si le risque cyber est réellement maîtrisé ou s’il est simplement délégué à la technologie.

Réponse aux incidents : un processus à définir avant même qu’un incident ne survienne

Une organisation devrait disposer d’un processus documenté permettant d’identifier, d’évaluer et de gérer les incidents de sécurité, en définissant les responsabilités, les procédures d’escalade et les liens avec les processus opérationnels concernés.

Le niveau de détail doit être adapté à la réalité organisationnelle et aux risques existants. L’essentiel est d’éviter que, lors d’un incident, la cybersécurité, la protection des données, la qualité et la continuité des activités ne soient gérées sans coordination.

Le processus devrait en outre être réexaminé et, le cas échéant, testé. Les événements significatifs peuvent ensuite donner lieu à des activités d’enquête et d’amélioration conformes à la logique des CAPA et de l’analyse des causes profondes.

Fuites de données et déclarations : distinguer les différentes obligations

La LPD régit les violations de la sécurité des données à caractère personnel. Lorsqu’une violation est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées, le responsable du traitement doit la notifier au PFPDT dans les plus brefs délais. La LPD ne prévoit pas de délai général de 24 ou 72 heures applicable sans distinction à tous les incidents.

L’obligation de signaler les cyberattaques à l’UFCS, entrée en vigueur le 1er avril 2025, est différente.

La LSIn définit les autorités et les organisations soumises à cette obligation ; l’ordonnance sur la cybersécurité régit les dispositions d’application et, en particulier, les exceptions correspondantes. Pour les organisations effectivement soumises à cette obligation, les cyberattaques répondant aux critères prévus doivent être signalées à l’OFCS dans les 24 heures suivant leur détection.

Il n’est donc pas exact d’affirmer que toutes les pharmacies, toutes les entreprises pharmaceutiques ou toutes les organisations du secteur de la santé doivent automatiquement effectuer un signalement dans les 24 heures.

Avant d’appliquer ce délai, il convient de vérifier si l’événement relève de la LSIn et de l’OCS, de déterminer les éventuelles exceptions et de préciser la nature concrète de l’événement.

Quelques problèmes organisationnels récurrents

Certains problèmes découlent non pas tant de l’absence totale d’outils techniques que d’un manque de gouvernance.

Parmi les exemples les plus courants, on peut citer :

  • considérer la cybersécurité comme relevant exclusivement de la responsabilité du service informatique ou du fournisseur informatique ;
  • ne pas avoir une vision claire des systèmes et des fournisseurs réellement critiques ;
  • supposer que l’existence d’une sauvegarde garantit automatiquement la continuité des activités ;
  • ne pas consigner les responsabilités, les évaluations et les exceptions significatives.

L’objectif n’est pas d’ajouter des procédures pour chaque scénario possible, mais de veiller à ce que les aspects réellement pertinents soient identifiés et gérés de manière proportionnée.

Continuité des activités : se préparer à l’indisponibilité des systèmes critiques

La question que l’on doit se poser n’est pas seulement de savoir comment prévenir un incident, mais aussi comment poursuivre ses activités si un système critique venait à être indisponible.

Pour une pharmacie, il peut s’agir d’un logiciel de gestion ou d’un service essentiel. Pour une entreprise pharmaceutique, cela peut concerner des systèmes de gestion documentaire, des applications de gestion de la qualité, des infrastructures opérationnelles, des plateformes cloud ou des services dont dépendent les activités réglementaires et celles de la chaîne d’approvisionnement.

La gestion de la continuité des activités devrait donc également prendre en compte les dépendances numériques et les prestataires externes.

La cybersécurité et la continuité des activités poursuivent des objectifs complémentaires : réduire la probabilité des incidents, en limiter l’impact et garantir la capacité de l’organisation à maintenir ou à rétablir ses activités prioritaires.

Conclusion

La cybersécurité au sein des organisations du secteur pharmaceutique et de la santé ne peut se résumer à l’acquisition d’outils techniques, ni être gérée à l’aide d’une liste de contrôle identique pour toutes.

Une pharmacie indépendante, une entreprise pharmaceutique bien structurée et une autre entité du secteur de la santé peuvent présenter des systèmes, des données, des fournisseurs, des processus et des profils de risque très différents.

C’est pourquoi il convient d’évaluer, dans leur contexte respectif , les systèmes critiques, les responsabilités, les mesures de sécurité, les fournisseurs, la protection des données, la continuité des activités et les éventuelles obligations de déclaration.

L’intérêt d’une approche structurée réside précisément dans le fait de relier ces éléments au système de qualité et de conformité, en définissant des contrôles proportionnés, documentés et vérifiables.

Pharmanomos ne se présente pas comme un prestataire de services techniques en cybersécurité, mais peut aider les pharmacies et les entreprises du secteur de la santé et des sciences de la vie à gérer les risques cybernétiques au sein de leur système qualité, en identifiant les interactions avec la protection des données, la gestion des fournisseurs, la gestion des incidents et la continuité d’activité.