Un rançongiciel chiffre le dossier patient informatisé, les soignants repassent au papier, les examens sont reportés. Ce scénario s’est produit plusieurs fois dans des CHU et des cliniques français ces dernières années. Le secteur combine des données sensibles, des systèmes anciens et, souvent, personne dont le métier est réellement de piloter la sécurité du système d’information. C’est cet écart que comble notre service de RSSI externalisé, sans créer un poste que le marché du recrutement peine à pourvoir.
La pression monte des deux côtés : les attaques se multiplient et les obligations réglementaires se durcissent. Selon le ministère de l’Intérieur, le nombre d’attaques a doublé entre 2020 et 2025. Recourir à un RSSI externalisé pour établissements de santé permet de structurer une réponse durable là où les ressources internes manquent, et de donner à la direction un interlocuteur unique sur les questions de sécurité informatique.
Pourquoi les établissements de santé sont une cible
Les hôpitaux, cliniques et structures médico-sociales cumulent les facteurs de risque : systèmes d’information complexes, équipements biomédicaux connectés difficiles à corriger, dépendance forte à la disponibilité des outils numériques et sous-investissement historique dans la sécurité. Un dossier médical se revend cher, et une interruption de service ne bloque pas qu’un logiciel : elle touche les urgences, la radiologie, les admissions. Les menaces visent aussi bien le système central que les usages quotidiens des utilisateurs, souvent le maillon le plus exposé.
La photographie chiffrée est nette. Le panorama de l’ANSSI indique que les établissements de santé ont représenté 8 % des victimes de rançongiciel en 2025, contre 4 % un an plus tôt. La menace ne relève plus de l’exception. Elle s’installe dans l’activité quotidienne des directions, qui doivent désormais répondre à une question simple : qui pilote la cybersécurité du SI de santé au jour le jour ?
Ce que fait un RSSI externalisé au quotidien
Le Responsable de la Sécurité des Systèmes d’Information joue le rôle de chef d’orchestre. Il ne remplace pas votre service informatique : ce dernier garde la main sur l’exploitation quotidienne. Le RSSI, lui, prend en charge la stratégie, la conformité et le pilotage des risques. Une fonction distincte, en complément, qui s’appuie sur une expérience concrète du secteur santé et pas seulement sur des connaissances techniques générales.
Concrètement, ses missions couvrent :
- l’audit et l’analyse de risques pour identifier les failles et définir une feuille de route de sécurisation ;
- le pilotage de la conformité (HDS, PGSSI-S, RGPD, NIS2) et la préparation aux contrôles de l’ARS et de l’ANSSI ;
- la sécurisation des équipements biomédicaux connectés, souvent le point faible ;
- la gestion des crises cyber, de l’isolement des systèmes touchés à la coordination des prestataires, y compris en situation d’urgence ;
- la sensibilisation des équipes soignantes et administratives à partir de cas concrets, pour ancrer de bonnes pratiques chez tous les utilisateurs ;
- le suivi dans la durée, avec une veille sur les menaces et des restitutions régulières à la gouvernance.
Cette fonction, longtemps réservée aux grands CHU, devient nécessaire à l’ensemble du secteur sanitaire et médico-social. La différence tient à la double compétence attendue : maîtriser la sécurité des systèmes d’information, mais aussi comprendre l’organisation et les métiers d’un établissement de soins.
Conformité NIS2, HDS et PGSSI-S : ce qui change
La directive européenne NIS2 élargit le périmètre des organisations soumises à des obligations de cybersécurité renforcées, et la santé en fait partie. Les exigences légales se précisent sur la gouvernance de la sécurité, la gestion des risques liés aux prestataires et le signalement des incidents. Sans référent identifié, ces chantiers restent souvent fragmentés, avec des procédures qui existent sur le papier mais ne sont jamais vraiment mises en place.
Le contexte national confirme cette pression. En 2025, l’ANSSI a traité 1 366 incidents, dont 10 % visaient le secteur de la santé, troisième cible derrière l’éducation et les collectivités. Un RSSI externalisé vous aide à faire le point sur votre niveau de conformité réel, à identifier les priorités et à bâtir un plan d’action réaliste, plutôt que de découvrir les manques au moment d’un contrôle. Pour cadrer cette démarche documentaire, notre offre couvre aussi notre accompagnement à la PSSI obligatoire, socle exigé dans le secteur, et à la protection des données de santé.
Comment se déroule la mission : phases build et run
La démarche démarre par une phase build, l’état des lieux. On analyse le système d’information, on collecte la documentation existante, on identifie les faiblesses et les écarts par rapport aux référentiels applicables à la santé. Le livrable : une stratégie et une feuille de route sur 18 mois, discutée avec votre direction.
Vient ensuite la phase run, l’accompagnement dans la durée, avec deux formules selon le niveau d’implication que vous gardez en interne :
Correspondant RSSI (coaching) : vous avez déjà quelqu’un en interne, nous l’accompagnons. Supervision du plan, conseil sur les mesures urgentes, restitutions semestrielles. Un accompagnement léger peut représenter un jour par trimestre.
RSSI externalisé complet : nous assurons la mise en œuvre du plan, la gestion des incidents et de vos prestataires de sécurité, avec une assistance mobilisable en cas de besoin. Un suivi courant peut représenter un jour par mois.
Les volumes cités sont des exemples, pas un forfait figé. Ils se calibrent après l’analyse, selon ce que votre établissement traite réellement et selon vos besoins propres.
Interne ou externalisé : ce que dit le calcul
Recruter un RSSI à temps plein coûte cher : salaire, charges, formation, sur un profil rare et difficile à retenir. L’externalisation transforme ce coût fixe en dépense ajustée à l’usage, avec des coûts qui suivent l’activité réelle plutôt qu’un poste immobilisé. Le tableau ci-dessous compare les deux approches sur les critères qui pèsent dans un choix de DAF ou de DSI.
Critère | RSSI interne | Prestataire généraliste | RSSI externalisé (notre approche) |
Coût | Poste à temps plein fixe | Forfait souvent figé | Volume ajusté au besoin réel |
Expertise santé | Dépend du profil recruté | Générique, multisecteur | Spécialisée HDS et PGSSI-S |
Certifications | Variable | Variable | ISO 27001 et HDS |
Disponibilité en crise | Limitée à une personne | Selon contrat | Équipe dédiée mobilisable |
Montée en compétences des équipes | Oui, mais dépendante | Rarement prévue | Sensibilisation intégrée |
Un regard externe apporte aussi une évaluation objective, sans être influencé par les considérations internes. Cette neutralité facilite l’identification des faiblesses et la priorisation des mesures, avec des solutions efficaces et adaptées à la taille réelle de votre structure. Pour un cadrage plus large de votre trajectoire numérique, nous proposons également notre accompagnement au programme CaRE.
Programme CaRE et continuité des soins
Les programmes nationaux comme HOP’EN, CaRE ou HOSPICONNECT modernisent les systèmes d’information de santé, mais s’accompagnent d’exigences organisationnelles lourdes : gestion des identités, sécurité des accès, pilotage des risques. Un RSSI externalisé assure la vision transversale qui évite les approches en silo et inscrit la conformité dans une trajectoire cohérente, en lien avec les principaux services concernés dans l’établissement.
La continuité des soins reste l’enjeu central. D’après l’observatoire du CERT Santé, 288 signalements reçus en 2025, soit 38 % du total, ont contraint des établissements à passer en mode dégradé ou à interrompre la prise en charge des patients. Dans le soin, une interruption de service ne se mesure pas seulement en euros, mais en reports d’actes et en surcharge des équipes.
Choisir son prestataire : les signaux à vérifier
Sur un domaine où l’à-peu-près n’a pas sa place, quelques éléments fondent la confiance. Nous sommes certifiés ISO 27001 et HDS depuis le 2 décembre 2019, et QUALIOPI depuis le 18 juillet 2022 pour nos actions de formation. Nous sommes également référencés Cybermalveillance, labellisés ExpertCyber et membres de l’AFCDP.
La certification HDS et ISO 27001 signifie que nos propres processus de traitement de vos données sont audités et conformes aux exigences de la santé, y compris sur la confidentialité des informations manipulées. Un point que vos auditeurs et vos assureurs vérifient aussi de votre côté. Au-delà des certifications, exigez une expertise réelle du secteur chez vos experts, pas un audit générique recyclé d’une industrie à l’autre.
Conclusion
La menace cyber sur la santé s’est installée : en 2025, 38 % des signalements ont entraîné un mode dégradé ou une interruption de prise en charge. Face à ce constat, la question n’est plus de savoir s’il faut piloter la sécurité de l’information, mais qui le fait. Recourir à un RSSI externalisé vous donne un référent identifié, une feuille de route réaliste et une capacité de réaction en cas de crise, sans mobiliser un poste rare à temps plein.
Commencez par un état des lieux honnête de votre niveau de maturité, puis priorisez les mesures urgentes. Notre équipe dédiée vous apporte cette expertise santé et une disponibilité en cas d’incident, calibrées sur votre réalité. Pour cadrer votre projet et définir la formule la plus adaptée à votre organisation, envoyez-nous votre demande : nous en discutons ensemble avant toute proposition.
FAQ – RSSI
Un RSSI externalisé remplace-t-il notre service informatique ?
Non. Votre service IT garde l’exploitation quotidienne. Le RSSI externalisé prend en charge la stratégie de sécurité, la conformité et le pilotage des risques, en complément.
Quelle est la différence entre les deux formules ?
La formule coaching accompagne une personne déjà en poste chez vous. La formule complète va plus loin : nous assurons nous-mêmes la mise en œuvre du plan, la gestion des incidents et de vos prestataires de sécurité.
Un petit établissement a-t-il vraiment besoin d'un RSSI ?
Oui. Les structures médico-sociales et de taille intermédiaire sont ciblées de façon opportuniste. Le modèle externalisé ou mutualisé donne accès à l’expertise en ajustant le volume à vos moyens réels.
Qu'est-ce qu'un RSSI, en une phrase ?
C’est le responsable qui définit la politique de sécurité d’un système d’information, en assure le suivi et coordonne la réponse en cas d’incident, une définition simple, mais une fonction qui demande un vrai métier.
Vous pourriez également être intéressé par les articles suivants :

RSSI externalisé : sécuriser un établissement de santé sans recruter
Un RSSI externalisé pilote la sécurité, la conformité et la gestion de crise d’un établissement de santé sans poste à temps plein. En 2025, la santé concentrait 10 % des incidents traités par l’ANSSI.

Audit NIS2 en santé : cadrer votre mise en conformité
Un audit NIS2 mesure l’écart entre vos pratiques et les exigences de la directive, puis fixe un plan d’action priorisé. Environ 15 000 entités sont concernées en France.

Certification HDS V2 : ce qui change en 2026 pour vous
La version 2 du référentiel HDS est le cadre obligatoire pour héberger des données de santé pour le compte de tiers en France. Elle s’aligne sur ISO 27001:2022, impose l’hébergement physique dans l’Espace économique européen et renforce les clauses contractuelles. Les certificats v1.1 ne sont plus valides depuis le 16 mai 2026.
