By · Last updated 2026-02-20

Retour au blogSanté

7,42 millions de dollars : Pourquoi les violations de...

Le secteur de la santé est l'industrie la plus coûteuse en matière de violations de données depuis 14 années consécutives.

February 20, 20269 min de lecture
healthcareHIPAAPHIdata breachransomware

La santé en tête des coûts de violation de données

Pour la 14e année consécutive, le secteur de la santé affiche les coûts de violation de données les plus élevés. Le rapport IBM 2025 établit la moyenne à 7,42 millions de dollars par incident. C'est en baisse par rapport aux 9,77 millions de 2024. Mais cela reste bien au-dessus de tous les autres secteurs.

La moyenne mondiale toutes industries confondues : 4,44 millions de dollars.

Chiffres clés

IndicateurValeurSource
Coût moyen d'une violation7,42 M$IBM 2025
Coût par dossier exposé398 $IBM 2025
Jours pour détecter et stopper279 joursIBM 2025
Grandes violations (2025)710HHS OCR
Personnes touchées (2025)62 millionsHHS OCR
Attaques par ransomware445Comparitech 2025

Les violations dans le secteur de la santé prennent 279 jours à détecter et stopper. C'est cinq semaines de plus que la moyenne mondiale. Près de 10 mois d'exposition au risque.

Pourquoi les dossiers médicaux se vendent si cher

Les dossiers médicaux se vendent 10 à 40 fois plus cher que les données de carte bancaire sur le dark web. La raison est simple : un seul dossier contient beaucoup d'informations.

Des données d'identité complètes

Chaque dossier peut contenir :

  • Nom complet, date de naissance, numéro de sécurité sociale
  • Adresse, téléphone et e-mail
  • Informations sur l'assurance et l'employeur
  • Données sur les membres de la famille

De nombreux types de fraude

Les dossiers volés permettent :

  • L'usurpation d'identité médicale
  • La fraude à l'assurance
  • La fraude à l'ordonnance
  • La fraude fiscale avec les numéros de sécurité sociale

Des données permanentes

On peut annuler une carte bancaire. On ne peut pas changer son passé médical, son numéro de sécurité sociale ou sa date de naissance. C'est pourquoi ces données restent utiles aux criminels pendant des années.

L'attaque contre Change Healthcare

La plus grande violation de données de l'histoire de la santé a frappé Change Healthcare en février 2024. Le groupe de ransomware BlackCat/ALPHV a mené l'attaque.

IndicateurValeur
Dossiers touchés192,7 millions
Coût total3,1 milliards $
Rançon payée22 millions $
Systèmes hors ligneSemaines

L'attaque a coupé le traitement des remboursements et des ordonnances aux États-Unis. Les prestataires ne pouvaient plus soumettre de factures. Les patients ne pouvaient pas obtenir leurs médicaments. Les flux de revenus se sont arrêtés.

Le groupe a pris les 22 millions de rançon — puis a quand même publié les données en ligne. Payer n'a pas aidé.

Comment les ransomwares ont évolué

Les ransomwares dans le secteur de la santé ont beaucoup changé de 2024 à 2025.

Indicateur20242025Évolution
Taux de chiffrement74 %34 %−54 %
Taux d'exfiltration94 %96 %+2 %
Rançon demandée (moy.)4 M$343 K$−91 %
Rançon payée (moy.)1,47 M$150 K$−90 %

Les attaquants se concentrent désormais sur le vol de données, pas le verrouillage des fichiers. Les sauvegardes s'étant améliorées, les verrous de fichiers sont moins efficaces. Les données volées gardent leur valeur longtemps après l'attaque.

Le taux d'exfiltration de 96 % signifie que presque toutes les attaques volent maintenant des données.

Les 18 identifiants HIPAA

HIPAA liste 18 types d'informations de santé protégées (PHI) nécessitant une protection. Toute donnée de santé liée à ces identifiants devient PHI au sens de la loi.

IdentifiantExemples
1NomsNom du patient, noms de famille
2Données géographiquesAdresse, ville, code postal
3DatesNaissance, visite, sortie
4Numéros de téléphoneTous les numéros
5Numéros de faxTous les numéros
6Adresses e-mailToutes les adresses
7Numéro de sécurité socialeTous les SSN
8Numéros de dossier médicalMRN, numéros de fiche
9Identifiants d'assurance maladieNuméros de bénéficiaire
10Numéros de compteComptes patients
11Numéros de licencePermis de conduire, etc.
12Identifiants de véhiculeVIN, plaques d'immatriculation
13Identifiants d'appareilsNuméros de série médicaux
14URLsURLs du portail patient
15Adresses IPToutes les adresses IP
16Données biométriquesEmpreintes, empreintes vocales
17Photos du visageEt images similaires
18Autres identifiants uniquesCodes, caractéristiques

Les fournisseurs tiers sont le maillon faible

Voici un chiffre clé pour tout CISO du secteur de la santé :

Plus de 80 % des PHI volées provenaient de fournisseurs tiers, pas des hôpitaux.

Change Healthcare n'a pas touché des hôpitaux individuels. Il a frappé une chambre de compensation qui traite les remboursements pour des milliers de prestataires. La défaillance d'un seul fournisseur s'est propagée à tous.

La sécurité de vos PHI n'est aussi solide que votre fournisseur le plus faible.

Les amendes HIPAA augmentent

Le Bureau des droits civils du HHS (OCR) passe à l'action. En 2025 :

IndicateurValeur
Cas avec pénalités21
Total des pénalités8,33 millions $
Priorité principaleLacunes dans l'analyse des risques

L'OCR cible les organisations qui sautent les analyses de risques requises. C'est une exigence fondamentale de la Security Rule — et une lacune fréquente.

Comment anonym.legal protège les PHI

Les 18 identifiants HIPAA

anonym.legal couvre les 18 types d'identifiants HIPAA avec validation par somme de contrôle. Noms, dates, SSN, numéros de dossier médical, téléphone, fax, e-mail — tout est pris en charge. Consultez notre guide de conformité HIPAA pour plus de détails.

Chiffrement réversible

De nombreuses équipes doivent restaurer des données pour des études, des audits ou des révisions juridiques. anonym.legal utilise le chiffrement AES-256-GCM, qui peut être annulé avec les bonnes clés d'accès.

Conformité Safe Harbor

La méthode HIPAA Safe Harbor exige la suppression des 18 types d'identifiants. Le preset HIPAA d'anonym.legal le fait automatiquement :

  • Noms → [PERSON]
  • Dates → Année seulement
  • Codes postaux → 3 premiers chiffres (si population >20 000)
  • Identifiants directs → Jetons chiffrés

Traitement local

À 7,42 M$ par violation, vous ne pouvez pas envoyer des PHI à des serveurs externes. L'application Desktop d'anonym.legal fonctionne sur votre propre machine. Les données de santé ne quittent jamais votre réseau.

Le coût de l'inaction

ScénarioCoût
Violation moyenne dans la santé7,42 M$
Plan Business anonym.legal29 €/mois
Coût annuel348 €
Seuil de rentabilité0,005 % de prévention

Si anonym.legal empêche seulement 0,005 % du coût d'une violation, il est rentable. L'attaque Change Healthcare a coûté 3,1 milliards de dollars. De meilleurs contrôles PHI auraient pu l'arrêter.

Commencer maintenant


Sources

Prêt à protéger vos données ?

Commencez à anonymiser les PII avec plus de 285 types d'entités dans 48 langues.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.