Cette semaine, le bulletin Hacking Healthcare® de Health-ISAC® débute par l' analyse d'une publication récente de l'ENISA, l'Agence de l'Union européenne pour la cybersécurité, qui présente son point de vue sur l'impact des modèles d'IA de pointe sur la cybersécurité. Cette analyse comprend des recommandations allant du niveau national au niveau organisationnel. Nous proposons ensuite un bref point sur les aspects juridiques et réglementaires, notamment les nouvelles échéances prévues pour la version finale de la loi américaine CIRCIA (Cyber Incident Reporting for Critical Infrastructure Act) et les modifications apportées à la règle de sécurité de la loi HIPAA (Health Insurance Portability and Accountability Act).
Pour rappel, il s'agit de la version publique du blog Hacking Healthcare. Pour des analyses et des avis plus approfondis, devenez membre de H-ISAC et recevez la version TLP Amber de ce blog (disponible sur le portail des membres).
Version PDF:
Version texte :
Bienvenue à Hacking Healthcare® !
L'ENISA met en lumière les préoccupations et recommandations en matière de cybersécurité à l'ère de l'IA de pointe
L’IA remodèle en profondeur et à un rythme effréné le paysage des cybermenaces. Comme l’explique l’ENISA, « les modèles d’IA de pointe remettent en question les paradigmes de sécurité traditionnels en raccourcissant le cycle de vie de la gestion des vulnérabilités et la chaîne d’attaque, de la découverte à l’exploitation » [1] . Alors que les gouvernements et le secteur privé s’efforcent encore de gérer cette nouvelle réalité, l’ENISA a pris l’initiative de présenter son point de vue sur les mesures que les autorités nationales compétentes des États membres, les décideurs politiques de l’UE, les acteurs de la sécurité et les fournisseurs de services devraient envisager pour « développer les capacités opérationnelles nécessaires afin de faire face aux menaces à la vitesse de l’intelligence artificielle » [2].
Le 7 juillet, l'ENISA a publié son point de vue sur la cybersécurité à l'ère de l'IA de pointe. [3] Ce document de 16 pages est divisé en trois sections principales :
Impact sur la gestion des vulnérabilités et des correctifs : Constatant que le délai entre la découverte d’une vulnérabilité et son exploitation est passé de plusieurs années ou mois à quelques heures ou minutes, l’ENISA a identifié sept « défis structurels » auxquels les organisations devront faire face. Il s’agit notamment de réduire le temps nécessaire aux organisations pour mettre en œuvre des mesures d’atténuation des nouvelles vulnérabilités, de gérer les risques liés aux systèmes existants et d’intégrer la sécurité à l’ensemble du cycle de vie d’un produit.
Les fondamentaux de la sécurité sont plus importants que jamais : cette section aborde la réactivité nécessaire des équipes de défense, des fabricants et des fournisseurs de services. Les quatre aspects spécifiques soulignent la nécessité de repenser la gestion des vulnérabilités, la réponse aux incidents, la sécurité des produits, ainsi que les ressources humaines.
La voie à suivre : construire des défenses résilientes à l’IA : l’ENISA souligne que cette dernière section vise à fournir une orientation claire aux entités plutôt qu’une liste exhaustive ou mutuellement exclusive de recommandations pour les acteurs au niveau européen, les autorités nationales et les défenseurs.
Bien que nous détaillions certaines préoccupations et recommandations spécifiques dans la section « Actions et analyses » ci-dessous, les membres de Health-ISAC sont invités à consulter la publication complète pour une vision plus globale de la manière dont ces problèmes nécessiteront un effort concerté de l’ensemble de l’écosystème pour être résolus. L’ENISA tient à rappeler aux lecteurs qu’elle entend affiner et élargir les recommandations grâce à une collaboration continue avec les États membres et les institutions de l’UE et que les versions ultérieures seront alignées sur le prochain plan d’action de la Commission européenne. [4]
Nouvelles dates cibles pour la révision de la règle de sécurité HIPAA et la règle finale CIRCIA
De l'autre côté de l'Atlantique, de nouveaux éléments suggèrent une date butoir définitive pour deux des lois et réglementations que nous suivons depuis longtemps.
Selon le plan réglementaire 2026 récemment publié par le gouvernement américain et l'agenda unifié des actions réglementaires et de déréglementation fédérales, la règle finale CIRCIA a une date cible mise à jour en septembre. [5]
Ce même plan réglementaire suggère un changement important dans l'approche du Département de la Santé et des Services sociaux (HHS) concernant la révision en cours de la règle de sécurité HIPAA, entreprise dans les dernières semaines de l'administration Biden. Alors que le précédent plan réglementaire de 2025 décrivait ce travail comme étant à l'« étape finale de la réglementation », avec une date cible fixée à mai 2026 [6], le nouveau plan réglementaire le décrit comme faisant partie de ses « actions à long terme », avec une nouvelle date cible fixée à juillet 2027 [7].
Au moment de la rédaction de cet article, ni la Cybersecurity and Infrastructure Security Agency (CISA) ni le HHS ne semblent avoir fait d'annonce publique officielle concernant ces dates.
Action et analyse
**Inclus avec l'adhésion à Health-ISAC**
[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf
[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era
[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04
[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22
[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22
- Ressources et actualités connexes
- Que recherchent les responsables de la cybersécurité chez leurs collaborateurs ? Ces 3 compétences priment sur les certifications et l’expérience.
- Surveillance continue de la surface d'attaque et évaluation sophistiquée de l'ingénierie sociale
- Les réseaux hospitaliers deviennent des cibles de la cyberguerre et ils ne sont pas préparés à y faire face.
- Boîte à outils d'achat pour la gestion des risques humains
- Tribune libre : Calphishing remet en question notre façon de penser au phishing
- Le piratage des données de DentaQuest affecte 15 millions de patients
- Health-ISAC met en garde contre la recrudescence des attaques de vol de données de type ShinyHunters dans le secteur de la santé.
- Bulletin mensuel Health-ISAC – Août 2026
- Santé-Piratage du système de santé par l'ISAC 8/3/2026
- Une enquête Health-ISAC révèle que la reprise économique est le maillon faible de la maturité en matière de cybersécurité.
