D'après les archives fédérales et des analyses indépendantes des violations de données, les deux tiers des plus importantes violations de données dans le secteur de la santé de l'histoire des États-Unis proviennent de fournisseurs tiers plutôt que d'hôpitaux.
Ces incidents liés aux fournisseurs ont collectivement exposé des centaines de millions de dossiers de patients, notamment la fuite de 192.7 millions de dossiers chez Change Healthcare en 2024 — la plus importante jamais enregistrée.
Le rapport de septembre 2025 du HIPAA Journal fait état d'un ralentissement apparent des nouvelles déclarations de violations de données. Seuls 26 incidents, touchant 1.29 million de personnes, ont été enregistrés sur le portail du Bureau des droits civiques (OCR) du département américain de la Santé et des Services sociaux.
Cependant, ce recul ne traduit pas une véritable baisse des violations de données. En raison de la fermeture des services fédéraux, l'OCR a cessé de mettre à jour son portail public le 24 septembre, ce qui a retardé le traitement de nombreux rapports en attente.
Septembre 2025 : Nombre mensuel d’infractions le plus faible depuis 2018
Fin octobre, la base de données de l'OCR recensait 26 incidents majeurs, soit une baisse de 56 % par rapport aux 64 incidents d'août. Les plus importants étaient des attaques de serveurs réseau au Goshen Medical Center (456 385 personnes touchées) et chez Medical Associates of Brevard (246 711 personnes touchées). Un seul incident, impliquant La Perouse LLC au Nevada, a été imputé à un partenaire commercial.
Même avec des données incomplètes, le total depuis le début de l'année s'élève à 469 violations importantes de données dans le secteur de la santé, contre 554 au cours de la même période en 2024. Cela indique un retard temporaire dans la déclaration des incidents plutôt qu'une amélioration de la sécurité.
Données historiques : Les fournisseurs sont responsables des deux tiers des violations de données majeures
Bien que l'échantillon de septembre soit davantage axé sur les établissements de santé, les données à long terme révèlent que les fournisseurs sont responsables de la plupart des violations de données à grande échelle. Sur les 20 plus importantes violations de données recensées dans le secteur de la santé, 13 proviennent de fournisseurs tels que des partenaires commerciaux, des sociétés de traitement de la facturation et des entreprises d'analyse de données.
Parmi les cas notables, citons Welltok, PJ&A, Maximus et HealthEC, tous compromis par des failles de sécurité dans le transfert de fichiers MOVEit en 2023. L'attaque par ransomware de Change Healthcare en 2024, qui a exposé près de 200 millions de dossiers de patients, illustre davantage le risque systémique lié aux dépendances envers les fournisseurs.
Un seul fournisseur compromis peut perturber le traitement des demandes d'indemnisation dans plusieurs hôpitaux et auprès de plusieurs assureurs et entraîner une exposition à de multiples clients à l'échelle nationale en quelques jours.
Les plus importantes violations de données de santé de tous les temps aux États-Unis
| Année | Entité | État | Type d'entité | Personnes concernées |
|---|---|---|---|---|
| 2024 | Change Healthcare, Inc. | MN | Associé d'affaires | 192,700,000 |
| 2015 | Hymne inc. | IN | Plan de la santé | 78,800,000 |
| 2023 | Welltok, Inc. | CO | Associé d'affaires | 14,782,887 |
| 2024 | Plan de santé de la Fondation Kaiser, Inc. | CA | Plan de la santé | 13,400,000 |
| 2019 | Optum360, LLC | MN | Associé d'affaires | 11,500,000 |
| 2023 | HCA Healthcare | TN | Associé d'affaires | 11,270,000 |
| 2015 | Premera Blue Cross | WA | Plan de la santé | 11,000,000 |
| 2019 | Laboratory Corp. of America (LabCorp) | NC | Provider | 10,251,784 |
| 2015 | Excellus Health Plan, Inc. | NY | Plan de la santé | 9,358,891 |
| 2023 | PJ&A (Perry Johnson & Associés) | NV | Associé d'affaires | 9,302,588 |
| 2023 | Maxime, Inc. | VA | Associé d'affaires | 9,179,390 |
| 2023 | Soins gérés en Amérique du Nord | GA | Associé d'affaires | 8,627,242 |
| 2014 | Systèmes de santé communautaire | TN | Provider | 6,121,158 |
| 2023 | Société PharMerica | KY | Provider | 5,815,591 |
| 2025 | Système de santé Yale New Haven | CT | Provider | 5,556,702 |
| 2024 | Santé de l'Ascension | MO | Provider | 5,466,931 |
| 2025 | Episource, LLC | CA | Associé d'affaires | 5,418,866 |
| 2011 | SAIC | VA | Associé d'affaires | 4,900,000 |
| 2023 | HealthEC LLC | NJ | Associé d'affaires | 4,786,241 |
| 2025 | Bouclier bleu de Californie | CA | Associé d'affaires | 4,700,000 |
Source : Portail des violations de données du HHS OCR des États-Unis, compilé par HIPAA Journal et des sources indépendantes HostScore analyse.
Pourquoi les fournisseurs restent-ils le maillon faible ?
Les partenaires commerciaux, notamment les prestataires de facturation, les fournisseurs d'hébergement de données et les fournisseurs d'outils d'analyse, demeurent le maillon le plus vulnérable de l'écosystème des données de santé. Opérant généralement en dehors du contrôle direct des hôpitaux et des organismes d'assurance maladie qu'ils desservent, ils fragilisent le contrôle de la conformité et la visibilité des incidents.
Les facteurs de risque courants incluent les infrastructures cloud partagées, les serveurs mal configurés, les retards dans l'application des correctifs logiciels et la surveillance insuffisante des réseaux des sous-traitants. Chacun de ces facteurs constitue un point d'entrée que les attaquants peuvent exploiter à grande échelle.
Selon l'Identity Theft Resource Center (ITRC), les compromissions de tiers et de la chaîne d'approvisionnement figurent parmi les trois principales causes de violations de données dans tous les secteurs d'activité américains. Les auteurs de ransomwares privilégient de plus en plus les écosystèmes de fournisseurs, car une seule intrusion peut se propager à de nombreux clients du secteur de la santé, exposant ainsi des millions de dossiers de patients lors d'une attaque coordonnée.
L’hébergement conforme à la loi HIPAA comme première ligne de défense
La recrudescence des violations de données imputables aux fournisseurs confirme que la sécurité doit impérativement commencer au niveau de l'hébergement, et non au niveau de l'application. Lorsque les fournisseurs du secteur de la santé déploient des charges de travail sur des environnements cloud partagés ou mal segmentés, une simple erreur de configuration ou des identifiants faibles peuvent exposer d'importantes quantités d'informations de santé protégées (ISP). Une infrastructure d'hébergement conforme aux réglementations protège les données sensibles avant même toute interaction avec une application ou un utilisateur.
Par exemple, Atlantic.NetHébergement conforme à la loi HIPAA illustre comment une infrastructure sécurisée peut réduire les risques de violation de données et simplifier la conformité pour les fournisseurs de soins de santé. La plateforme est SOC 2 et SOC 3 certifié, HIPAA et HITECH audité et conçu spécifiquement pour protéger les informations de santé électroniques protégées (ePHI).
Son architecture combine :
- Pare-feu dédiés qui bloquent les accès non autorisés et les menaces externes.
- Stockage et transmission des données cryptées afin d'empêcher toute interception ou falsification.
- Environnements de calcul isolés qui contiennent des charges de travail et limitent les déplacements latéraux.
- Surveillance continue permettant de détecter les anomalies en temps réel.
En intégrant ces contrôles de sécurité et de conformité au niveau de l'infrastructure, l'hébergement conforme à la loi HIPAA permet aux fournisseurs de soins de santé de respecter les exigences fédérales en matière de confidentialité sans dépendre uniquement des défenses logicielles. HostScoreLes analyses de plateformes réalisées par [Nom de l'entreprise] révèlent que la plupart des fournisseurs fonctionnent encore sur des piles cloud génériques dépourvues de certifications vérifiées, d'attestation de chiffrement ou de pistes d'audit documentées.
Dans un écosystème de santé interconnecté, l'environnement d'hébergement est devenu le nouveau périmètre de sécurité. Les plateformes conformes à la loi HIPAA demeurent l'une des premières lignes de défense les plus efficaces contre les violations de données à grande échelle.
Key A emporter
La baisse apparente du nombre de violations de données en 2025 reflète davantage un retard dans la transmission des informations par les autorités fédérales qu'une amélioration de la sécurité. Plus de dix ans de données confirment que les deux tiers des violations majeures de données dans le secteur de la santé proviennent de fournisseurs tiers.
Avec l'interconnexion croissante des réseaux de santé, la vérification de l'infrastructure des fournisseurs et de leur conformité est devenue essentielle. Une véritable protection des données commence au niveau de l'hébergement, où fournisseurs audités et conformes à la loi HIPAA Établir des normes mesurables pour la protection des informations des patients et le maintien de la conformité réglementaire.
Sources:
- Journal HIPAA – Rapport sur les violations de données de santé de septembre 2025 (22 octobre 2025)
- Portail de signalement des violations des droits civiques du Département de la Santé et des Services sociaux des États-Unis (HHS)
- Centre de ressources sur le vol d'identité (ITRC) Rapport sur les violations de données du troisième trimestre 2025
- HostScore Analyse indépendante des données, octobre 2025