Cyberattaque à l’hôpital de Corbeil-Essonnes
Le système d’information du Centre hospitalier sud francilien de Corbeil-Essonnes a déclenché son plan blanc le 21 août 2022 suite à une attaque par ransomware. Les pirates exigent une rançon de 10 millions de dollars.

Suite à l’attaque de son système d’information dans la nuit du samedi 20 au dimanche 21 août, le Centre hospitalier sud francilien de Corbeil-Essonnes a déclenché son plan blanc exigeant l’intervention de sa cellule de crise.
Cette attaque, de type ransomware, rend pour l’heure inaccessible les logiciels métiers de l’hôpital, les systèmes de stockage ainsi que la partie du système d’information liée à l’admission des patients.
Une rançon de 10 millions de dollars a été demandée par les pirates, que l’hôpital a choisi de refuser de payer. L’hôpital met tout en œuvre pour maintenir son activité mais est néanmoins contraint de rediriger certains patients selon le besoin vers d’autres établissements de santé.
Une cible clé
Ce type d’infrastructure est malheureusement une cible clef pour les attaquants et ce pour plusieurs raisons, dont :
- des difficultés d’obtention de moyens proportionnés aux enjeux de ce type de système d’information ;
- une hétérogénéité des systèmes d’information, avec des équipements et logiciels propriétaires appartenant à une multitude de prestataires ;
- une complexité d’un maintien en conditions de sécurité dû aux enjeux extrêmes en termes de disponibilité des équipements, et des dispositifs de maintenance réalisés à distance par les prestataires en question ;
- le besoin même de ces systèmes d’information, assurant un besoin critique car permettant d’assurer des soins.
Les hôpitaux sont de facto considérés comme des Opérateurs d’importance vitale (OIV), et sont donc soumis à des règles et mesures spécifiques, leur permettant de protéger les systèmes d’information stratégiques
Les incidences directes de l’attaque
Ce type d’attaque n’est en revanche pas neutre, car pendant la gestion de la crise et la remise à niveau du système d’information, mobilisant ressources humaines, moyens financiers et compétences spécifiques, c’est tout un dispositif d’accueil des patients et de soins qui est pénalisé.
La question suivante se pose également : quid de l’éthique des attaquants ? Attaquer des systèmes d’information pouvant mettre en péril des vies ne devrait-il pas être moralement interdit ?
Si les attaques de structures de santé peuvent paraître comme une cible intéressante, elles n’en demeurent pas moins comme éthiquement dérangeantes et peu opportunes pour qui est intéressé par l’appât du gain ; l’attention des experts et forces de l’État étant naturellement fortement mobilisées pour ce type d’établissement.
Quelles solutions ?
Pour se prémunir au maximum, différentes solutions combinées peuvent réduire la vraisemblance d’un ransomware ou les impacts de ce type d’incident : diagnostic cyber, sensibilisation des directions, audits d’architectures ou encore accompagnements dans la définition d’un schéma directeur et mise en œuvre de mesures clefs.

Romain Rousseau
Consultant et manager Conseil et Formation Cybersécurité à CNPP

Idris Bouguerra
Consultant CNPP en sécurité des systèmes d’information
Les plus lus…
Le troisième Plan national d'adaptation au changement climatique (Pnacc) a été publié le 10 mars 2025. Parmi les 51 propositions,…
Un arrêté en date du 15 avril 2025, relatif à la sécurité de l’exploitation des systèmes de transport routier…
Experte en risques psychosociaux et conditions de travail, Nina Tarhouny s’est penchée sur l’introduction de l’intelligence artificielle (IA) en…
Les sciences du danger sont également appelées "cindyniques". Elles cherchent à identifier toutes les sources de risque pour mettre…
SHOWA, leader mondial de la protection des mains et des bras, exposera à Preventica Paris du 10 au 12…
International SOS, spécialiste mondial des services de gestion des risques de santé et de sécurité, a publié un nouveau rapport…