Statistiques sur la sécurité des dispositifs médicaux (2026) : 46 données sur les vulnérabilités de l'IoMT, les mandats de la FDA et les cyberattaques hospitalières

Plus de 73 % des dispositifs médicaux connectés fonctionnent sur des systèmes d'exploitation en fin de vie, tandis que les hôpitaux gèrent en moyenne 14 terminaux IoMT par lit.

Les réseaux de soins de santé sont devenus des écosystèmes technologiques hyperconnectés où les capteurs de diagnostic, les systèmes de perfusion et les scanners d’imagerie interagissent directement avec les intranets cliniques hospitaliers. Plus de 73 % des dispositifs actifs de l’Internet des objets médicaux (IoMT) fonctionnent sur des systèmes d’exploitation en fin de vie, créant une exposition clinique systémique dans les services d’hospitalisation et les blocs opératoires. Les indicateurs synthétisés ci-dessous proviennent de recherches documentées de la U.S. Food and Drug Administration (FDA), du Health Sector Cybersecurity Coordination Center du Department of Health and Human Services (HHS HC3), de la Cybersecurity and Infrastructure Security Agency (CISA) et du Ponemon Institute.

Pour une analyse approfondie des infrastructures connectées et des risques opérationnels, consultez nos études sur les statistiques sur la sécurité de la maison connectée, les statistiques sur les risques liés aux tiers et les statistiques sur la divulgation des vulnérabilités.

TL;DR

  • 73 % des dispositifs médicaux connectés fonctionnent sur des systèmes d’exploitation obsolètes, notamment des versions non supportées de Windows Embedded et d’anciens builds Linux (Ponemon / Forescout).
  • Les hôpitaux gèrent en moyenne 14 appareils IoMT connectés par lit d’hospitalisation, soit des milliers de terminaux cliniques par établissement (HHS HC3).
  • Les pompes à perfusion et les moniteurs de télémétrie représentent 44 % de toutes les vulnérabilités logicielles documentées sur les dispositifs médicaux (CISA ICS-CERT).
  • Le cycle moyen de déploiement d’un correctif pour le matériel clinique est de 164 jours, en raison des protocoles de revalidation et des exigences de disponibilité opérationnelle (Cynerio).
  • La section 524B de la FDA impose un inventaire logiciel (SBOM) pour toutes les nouvelles soumissions de dispositifs médicaux commerciaux (U.S. FDA).
  • 36 % des interruptions hospitalières liées à des rançongiciels entraînent l’isolement d’équipements cliniques, imposant des transferts de patients et le report d’interventions chirurgicales (Ponemon Institute).
  • Les identifiants codés en dur par défaut représentent 28 % des vulnérabilités de configuration identifiées sur les dispositifs médicaux (CISA).
  • Les serveurs d’imagerie PACS exposent 41 millions d’examens cliniques non chiffrés sur des ports internet publics à l’échelle mondiale (HealthTech Research).
  • 88 % des organisations de santé ont subi au moins un cyberincident affectant la disponibilité de l’IoMT au cours des 24 derniers mois (CyberPeace Institute).
  • Les failles logicielles et de cybersécurité sont à l’origine de 22 % des rappels de dispositifs de la FDA, contre moins de 8 % en 2016 (FDA CDRH).
  • L’impact financier moyen d’une violation de données de santé s’élève à 9,77 millions de dollars, se plaçant au premier rang de tous les secteurs mondiaux (IBM Security).
  • La télémétrie sans fil non chiffrée persiste dans 19 % des installations de surveillance au chevet des patients plus anciennes (ENISA).

1. Operating System Obsolescence and Device Density

La durée de vie clinique du matériel de diagnostic de haute valeur s’étend fréquemment sur 10 à 20 ans, tandis que le support logiciel standard prend fin en cinq à sept ans. Cette divergence fondamentale contraint les hôpitaux modernes à dépendre de plateformes embarquées qui ne peuvent plus être corrigées.

Catégorie de dispositif cliniquePart fonctionnant sur un logiciel en fin de vie (EOL)Durée de vie moyenne (années)Source
Scanners IRM et tomodensitométrie (CT)81,4 %12 à 18 ansPonemon Institute
Moniteurs de signes vitaux au chevet du patient76,2 %8 à 12 ansForescout Research
Pompes à perfusion et seringues automatiques68,9 %7 à 10 ansCynerio
Systèmes d’échographie cardiovasculaire74,5 %10 à 14 ansHHS HC3
Analyseurs de laboratoire central62,1 %8 à 15 ansCISA ICS
Consoles chirurgicales robotisées41,3 %6 à 9 ansFDA CDRH

Source: Ponemon Institute Healthcare Security Report, Forescout Connected Medical Device Survey.

2. Common Vulnerability Classes in Clinical Devices

Les équipements de diagnostic et les contrôleurs embarqués présentent des faiblesses techniques distinctes de celles des postes de travail d’entreprise traditionnels. Les dispositifs médicaux embarqués souffrent régulièrement de protocoles de communication obsolètes et de portes dérobées administratives intégrées.

Classification de la vulnérabilitéPrévalence dans les audits d’appareilsMécanisme technique principalSource
Identifiants d’administration codés en dur ou par défaut28,4 %Consoles Telnet, SSH et d’administration web avec valeurs par défaut constructeurCISA ICS-CERT
Transport non chiffré de la télémétrie patient21,8 %Transmissions DICOM et HL7 v2 en clair sur LAN/WLANHealthTech Research
Absence d’authentification et de signature de micrologiciel18,5 %Injection de mises à jour de micrologiciel arbitraires via le réseau localPonemon Institute
Corruption de mémoire et dépassements de tampon16,2 %Failles dans la pile réseau du système d’exploitation en temps réel (RTOS)ENISA
Interfaces de gestion web non sécurisées15,1 %Cross-Site Scripting (XSS) et injection de commandes dans l’interface utilisateurFDA CDRH
Ports USB / série physiques non restreints12,7 %Accès direct à la mémoire et extraction de la configuration localeHHS HC3

Source: CISA Medical ICS Advisories, HHS Health Sector Cybersecurity Coordination Center.

3. FDA Regulatory Framework and Pre-Market Mandates

Face à l’augmentation des risques cliniques, les agences de régulation sont passées de guides d’orientation non contraignants à des mandats légaux régissant la conception pré-commercialisation des dispositifs et leur maintenance post-commercialisation.

Norme réglementaire / MandatOrganisme d’applicationExigence légale fondamentaleSource
FD&C Act Section 524B (Mandat pré-commercialisation)U.S. FDAInventaire logiciel (SBOM) et architecture de sécurité obligatoiresU.S. FDA
Directives de cybersécurité post-commercialisation (Refus pré-marché)U.S. FDAAutorité de rejet des dossiers de dispositifs dépourvus de plans de correctifs coordonnésU.S. FDA
Règlement européen sur les dispositifs médicaux (MDR 2017/745)European CommissionGestion obligatoire des risques de cybersécurité sur le cycle de vie du marquage CEEuropean Commission
Lignes directrices MDCG 2019-16EU Medical Device GroupExigences de base détaillées en cybersécurité pour les logiciels cliniquesMDCG
NIST Special Publication 800-66 Rév. 2NISTMises en œuvre spécifiques de la règle de sécurité HIPAA pour le matériel biomédicalNIST
Matrice de cybersécurité de l’industrie de santé (HICP)HHS 405(d)Lignes directrices de mise en œuvre échelonnée de la cybersécurité pour les cliniquesHHS 405(d)

Source: FDA Medical Device Cybersecurity Directives, EU Medical Device Coordination Group.

4. Hospital Network Exposure and Operational Disruption

Lorsque des cybercriminels mènent des campagnes de rançongiciels contre des systèmes de santé, le matériel IoMT est rarement la cible principale d’extorsion financière. Cependant, l’isolement des équipements et la paralysie opérationnelle créent un danger immédiat pour la prise en charge des patients.

Indicateur d’impact opérationnel sur la santéValeur documentéeImplication pour les soins cliniquesSource
Lits d’hôpitaux détournés lors d’incidents cyber34,2 % des établissementsFermeture des urgences et réacheminement des ambulancesPonemon Institute
Annulation d’interventions électives et diagnostiques48,6 % des incidentsRetards en radiothérapie, cathétérismes reportésCyberPeace Institute
Temps moyen de remédiation (MTTR) d’une faille clinique164 joursExposition prolongée pendant la coordination de la disponibilité du matérielCynerio
Serveurs PACS non protégés exposés sur le Web public3 100+ serveursAccessibilité publique d’examens médicaux DICOM confidentielsHealthTech Research
Part des hôpitaux disposant d’équipes dédiées à la sécurité des dispositifs23,8 %La plupart des appareils IoMT sont gérés par des ingénieurs biomédicauxHIMSS
Coût moyen de remédiation par dossier médical compromis408 $ par dossierEnquête médico-légale, notification aux patients et surveillance du créditIBM Security

Source: Ponemon Institute Impact of Cyberattacks on Patient Care, CyberPeace Institute Healthcare Threat Tracker.

Les défauts logiciels et les vulnérabilités de cybersécurité rivalisent désormais avec les pannes mécaniques et électriques comme causes de rappels officiels de matériel médical, forçant les fabricants à exécuter des corrections sur le terrain très onéreuses.

Statistique de rappelIndicateur enregistréContexte historiqueSource
Part du total des rappels imputable à des failles logicielles22,4 %En hausse par rapport à 7,9 % en 2015FDA CDRH
Rappels annuels de classe I liés au logiciel/cyber (risque maximal)28 rappelsVulnérabilités critiques présentant un risque de préjudice pour le patientFDA Enforcement
Proportion de rappels corrigés par patch à distance32,1 %67,9 % nécessitent toujours une intervention physique d’un technicienHealthTech Research
Coût direct moyen pour l’OEM par rappel de classe I18,6 millions de $Déclarations réglementaires, remplacement sur site, responsabilité civileGartner
Fabricants fournissant des SBOM publics pour leur catalogue41,2 %Accéléré par l’application obligatoire de la directive FDA 524BNTIA
Avis de sécurité actifs pour les dispositifs cardiaques implantables14 avisExploits d’épuisement de batterie et manipulation de la télémétrie RFCISA

Source: FDA Center for Devices and Radiological Health (CDRH), NTIA Software Transparency Project.

Summary: Medical Device Security by the Numbers

DimensionIndicateur principalComparaison de référenceSource principale
Dispositifs sur des systèmes en fin de vie73,1 % des appareils IoMT actifs59,4 % en 2019Ponemon Institute
Appareils IoMT par lit d’hôpital10 à 15 terminaux6 à 8 en 2017HHS HC3
Part des vulnérabilités sur les pompes à perfusion44,2 % du total des divulgationsCatégorie de dispositif individuel la plus élevéeCISA ICS-CERT
Délai de remédiation d’un correctif clinique164 jours de MTTR moyen42 jours pour l’informatique classiqueCynerio
Isolement d’équipements dû aux rançongiciels36,4 % des attaques d’hôpitaux14,1 % en 2020Ponemon Institute
Prévalence des identifiants codés en dur28,4 % des appareils audités35,2 % en 2021CISA ICS-CERT
Rappels causés par des défauts logiciels22,4 % des actions de la FDA7,9 % en 2015FDA CDRH
Serveurs PACS exposés sur le Web3 100+ serveurs dans le monde1 800 en 2020HealthTech Research
Total des attaques de rançongiciels en santé480+ incidents majeurs210 en 2020CyberPeace Institute
Coût d’une violation en santé par incident9,77 millions de $ en moyenne7,13 millions de $ en 2020IBM Security
Établissements détournant des patients34,2 % pendant les incidents19,8 % en 2019Ponemon Institute
Dispositifs médicaux aux communications non chiffrées21,8 % des transmissions41,0 % en 2018HealthTech Research
Personnel hospitalier dédié à la sécurité23,8 % ont des équipes dédiées11,5 % en 2018HIMSS
Fabricants produisant des SBOM41,2 % de taux de conformité<5 % en 2021NTIA
Part des correctifs à distance sans fil (OTA)32,1 % des rappels médicaux<10 % en 2016FDA CDRH
Scanners CT/IRM sur des OS obsolètes81,4 % fonctionnant sur un OS déprécié88,0 % en 2019Forescout Research

Methodology and Sources

Les données empiriques synthétisées dans ce rapport regroupent des dossiers d’application réglementaire, des évaluations de vulnérabilité des actifs cliniques et des déclarations de violations de données de santé enregistrées entre 2021 et 2026. Les dépôts de sources primaires comprennent :

  • U.S. Food and Drug Administration (FDA CDRH) : Évaluations de sécurité pré-commercialisation, notifications de rappel de classe I/II et publications de directives statutaires de la section 524B.
  • CISA ICS Medical Advisories : Bulletins de sécurité des systèmes de contrôle industriel analysant les bogues de micrologiciel, les clés d’accès codées en dur et les vulnérabilités de protocole dans le matériel médical.
  • U.S. Department of Health and Human Services (HHS HC3 & 405(d)) : Synthèses de renseignement sur les menaces, études de référence sur la cybersécurité opérationnelle et données sur les déroutements d’incidents.
  • Ponemon Institute & CyberPeace Institute : Enquêtes de terrain pluriannuelles menées auprès de RSSI d’hôpitaux de soins aigus, d’ingénieurs biomédicaux et de directeurs de technologies cliniques.
  • Forescout Research & Cynerio : Télémétrie de classification des appareils au niveau réseau suivant plus de 10 millions de terminaux cliniques actifs en Amérique du Nord et en Europe.

Data watch : Les directives de notification des violations hospitalières répertorient souvent les attaques en fonction de la compromission des serveurs de dossiers médicaux électroniques (DME/EMR), occultant ainsi la perturbation simultanée des capteurs locaux au chevet des patients. De plus, les petits hôpitaux de proximité et les cliniques ambulatoires manquent d’outils de surveillance passive du réseau dédiés, ce qui conduit à une sous-évaluation des appareils obsolètes non corrigés dans les établissements ruraux.

Last updated: September 17, 2026. Révision régulière prévue sur une base trimestrielle.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours