PACS : les erreurs qui exposent les images aux cyberattaques
Le serveur PACS est devenu l'infrastructure invisible de la radiologie moderne. Il reçoit les examens depuis les modalités, les indexe, les rend accessibles aux radiologues et les transmet parfois à un entrepôt régional ou à une plateforme de téléradiologie. Cette centralité en fait aussi une cible de choix pour les groupes de cybercriminels : une compromission peut interrompre l'activité, retarder la prise en charge et exposer des données de santé particulièrement sensibles.
Les incidents ne résultent pas toujours d'une attaque sophistiquée. Dans de nombreux établissements, la faille initiale tient à une configuration ancienne, à un compte trop permissif ou à un équipement oublié dans le périmètre réseau. Identifier ces erreurs permet de réduire rapidement la surface d'attaque sans attendre le remplacement complet du système.
1. Laisser le PACS directement accessible depuis Internet
La publication d'une interface DICOM, d'un portail web ou d'un accès de télémaintenance sur Internet sans filtrage strict constitue l'une des erreurs les plus dangereuses. Un service exposé peut être repéré par des outils automatisés, puis soumis à des essais de mots de passe, à l'exploitation d'une vulnérabilité ou à l'installation d'un logiciel malveillant.
Les flux entrants doivent être limités à ce qui est indispensable. L'accès distant des radiologues et des prestataires doit passer par un VPN, une authentification multifacteur et des règles de pare-feu documentées. Les ports DICOM ne devraient jamais être ouverts indistinctement à l'ensemble du réseau ou à des adresses publiques non maîtrisées.
2. Négliger les comptes, les mots de passe et les privilèges
Un compte partagé entre plusieurs utilisateurs empêche de retracer précisément une action et favorise les erreurs de manipulation. De même, un ancien compte de technicien, de stagiaire ou de prestataire peut rester actif plusieurs mois après la fin de sa mission. La gestion des identités doit donc faire partie du cycle de vie du PACS, et non être traitée comme une tâche ponctuelle.
- attribuer un identifiant nominatif à chaque professionnel ;
- appliquer le principe du moindre privilège selon les fonctions ;
- désactiver rapidement les comptes inutilisés ;
- imposer des mots de passe robustes et une double authentification lorsque cela est possible ;
- réexaminer périodiquement les droits des comptes techniques.
3. Reporter les mises à jour et ignorer les systèmes périphériques
Le PACS ne fonctionne pas seul. Il échange avec la modalité d'imagerie, le RIS, l'annuaire d'entreprise, le dossier patient informatisé et parfois des applications d'intelligence artificielle. Une station de visualisation non corrigée, un serveur d'archivage obsolète ou une passerelle DICOM mal configurée peut devenir le point d'entrée vers l'ensemble du système.
La difficulté vient souvent de la continuité de service : mettre à jour une plateforme critique exige une fenêtre d'intervention et des tests de compatibilité. Cette contrainte ne justifie toutefois pas l'inaction. Un inventaire précis des versions, des dépendances et des correctifs disponibles permet de hiérarchiser les risques. Les équipements qui ne peuvent plus être maintenus doivent être isolés, surveillés et remplacés selon un calendrier formalisé.
4. Confondre sauvegarde et disponibilité
Une copie présente sur le même réseau que le PACS n'est pas une sauvegarde suffisante face à un rançongiciel. Si les identifiants sont compromis, l'attaquant peut chiffrer les données de production et les copies connectées. La stratégie doit intégrer plusieurs niveaux : sauvegardes régulières, versionnées, déconnectées ou immuables, ainsi qu'un plan de restauration testé.
Le test est essentiel. Il ne suffit pas de constater qu'une tâche de sauvegarde s'est terminée sans erreur : l'établissement doit vérifier qu'il sait restaurer un examen, reconstruire les index et reprendre l'activité avec des délais acceptables. Les procédures papier ou dégradées doivent également préciser comment accueillir les patients et interpréter les examens pendant l'indisponibilité du PACS.
5. Sous-estimer les échanges avec les partenaires
La téléradiologie, la recherche et les réseaux territoriaux multiplient les échanges d'images. Chaque connexion avec un prestataire ajoute une relation de confiance à contrôler. Les contrats doivent définir les responsabilités, les mesures de sécurité, la conservation des journaux et la conduite à tenir en cas d'incident.
Les flux DICOM et les interfaces web doivent être chiffrés lorsque la technologie le permet. Les données transférées doivent être limitées au besoin réel, avec une attention particulière portée aux identifiants, aux métadonnées et aux copies temporaires. La pseudonymisation ne dispense pas d'une gouvernance stricte : une combinaison de métadonnées peut parfois permettre de réidentifier un patient.
Cette exigence de traçabilité se retrouve dans d'autres environnements numériques où l'on suit l'origine, la transformation et la durée de vie d'un objet. Le Petit Atelier de Virginie illustre, dans le domaine textile, l'importance de documenter les matières et les étapes de fabrication ; en santé, cette logique aide à mieux maîtriser les fichiers et les accès.
6. Oublier la surveillance et la sensibilisation
Une architecture correctement segmentée ne remplace pas la détection. Les journaux du PACS, du VPN, du pare-feu et de l'annuaire doivent être centralisés et analysés. Des alertes peuvent signaler une connexion inhabituelle, un téléchargement massif d'images, une multiplication d'échecs d'authentification ou une modification anormale des droits.
La sensibilisation des équipes complète le dispositif technique. Les professionnels doivent savoir reconnaître un courriel d'hameçonnage, signaler une station lente ou inhabituelle et ne jamais contourner les règles pour gagner quelques secondes. Les exercices de crise, menés avec la direction, la radiologie, la DSI et le délégué à la protection des données, transforment les procédures théoriques en réflexes opérationnels.
Une responsabilité médicale autant que technique
Protéger les images ne consiste pas uniquement à défendre un serveur. Il s'agit de préserver la continuité diagnostique, la confidentialité du patient et la confiance entre établissements. Les responsables d'imagerie ont intérêt à participer aux arbitrages de cybersécurité : ils connaissent les flux réellement utilisés, les contraintes d'urgence et les conséquences cliniques d'une indisponibilité.
Dans un contexte où les volumes augmentent avec l'IRM, le scanner et l'analyse algorithmique, la maîtrise du PACS devient une compétence stratégique. Pour suivre les évolutions de la radiologie numérique, de l'IA et des infrastructures hospitalières, découvrez notre page d'accueil et les dossiers de Med-Image Mag.