Deux tiers des plus importantes violations de données dans le secteur de la santé impliquaient des fournisseurs tiers.

Divulgation : Contenu du HostScore.net La section Actualités peut inclure des contributions de relations publiques rémunérées de tiers. Les opinions exprimées n'engagent que les entreprises concernées. Apprenez-en plus sur nos soumissions de relations publiques ici.
Deux tiers des plus importantes violations de données dans le secteur de la santé impliquaient des fournisseurs tiers.

D'après les archives fédérales et des analyses indépendantes des violations de données, les deux tiers des plus importantes violations de données dans le secteur de la santé de l'histoire des États-Unis proviennent de fournisseurs tiers plutôt que d'hôpitaux.

Ces incidents liés aux fournisseurs ont collectivement exposé des centaines de millions de dossiers de patients, notamment la fuite de 192.7 millions de dossiers chez Change Healthcare en 2024 — la plus importante jamais enregistrée.

Le rapport de septembre 2025 du HIPAA Journal fait état d'un ralentissement apparent des nouvelles déclarations de violations de données. Seuls 26 incidents, touchant 1.29 million de personnes, ont été enregistrés sur le portail du Bureau des droits civiques (OCR) du département américain de la Santé et des Services sociaux.

Cependant, ce recul ne traduit pas une véritable baisse des violations de données. En raison de la fermeture des services fédéraux, l'OCR a cessé de mettre à jour son portail public le 24 septembre, ce qui a retardé le traitement de nombreux rapports en attente.

Septembre 2025 : Nombre mensuel d’infractions le plus faible depuis 2018

Fin octobre, la base de données de l'OCR recensait 26 incidents majeurs, soit une baisse de 56 % par rapport aux 64 incidents d'août. Les plus importants étaient des attaques de serveurs réseau au Goshen Medical Center (456 385 personnes touchées) et chez Medical Associates of Brevard (246 711 personnes touchées). Un seul incident, impliquant La Perouse LLC au Nevada, a été imputé à un partenaire commercial.

Même avec des données incomplètes, le total depuis le début de l'année s'élève à 469 violations importantes de données dans le secteur de la santé, contre 554 au cours de la même période en 2024. Cela indique un retard temporaire dans la déclaration des incidents plutôt qu'une amélioration de la sécurité.

Données historiques : Les fournisseurs sont responsables des deux tiers des violations de données majeures

Bien que l'échantillon de septembre soit davantage axé sur les établissements de santé, les données à long terme révèlent que les fournisseurs sont responsables de la plupart des violations de données à grande échelle. Sur les 20 plus importantes violations de données recensées dans le secteur de la santé, 13 proviennent de fournisseurs tels que des partenaires commerciaux, des sociétés de traitement de la facturation et des entreprises d'analyse de données.

Parmi les cas notables, citons Welltok, PJ&A, Maximus et HealthEC, tous compromis par des failles de sécurité dans le transfert de fichiers MOVEit en 2023. L'attaque par ransomware de Change Healthcare en 2024, qui a exposé près de 200 millions de dossiers de patients, illustre davantage le risque systémique lié aux dépendances envers les fournisseurs.

Un seul fournisseur compromis peut perturber le traitement des demandes d'indemnisation dans plusieurs hôpitaux et auprès de plusieurs assureurs et entraîner une exposition à de multiples clients à l'échelle nationale en quelques jours.

Les plus importantes violations de données de santé de tous les temps aux États-Unis

AnnéeEntitéÉtatType d'entitéPersonnes concernées
2024Change Healthcare, Inc.MNAssocié d'affaires192,700,000
2015Hymne inc.INPlan de la santé78,800,000
2023Welltok, Inc.COAssocié d'affaires14,782,887
2024Plan de santé de la Fondation Kaiser, Inc.CAPlan de la santé13,400,000
2019Optum360, LLCMNAssocié d'affaires11,500,000
2023HCA HealthcareTNAssocié d'affaires11,270,000
2015Premera Blue CrossWAPlan de la santé11,000,000
2019Laboratory Corp. of America (LabCorp)NCProvider10,251,784
2015Excellus Health Plan, Inc.NYPlan de la santé9,358,891
2023PJ&A (Perry Johnson & Associés)NVAssocié d'affaires9,302,588
2023Maxime, Inc.VAAssocié d'affaires9,179,390
2023Soins gérés en Amérique du NordGAAssocié d'affaires8,627,242
2014Systèmes de santé communautaireTNProvider6,121,158
2023Société PharMericaKYProvider5,815,591
2025Système de santé Yale New HavenCTProvider5,556,702
2024Santé de l'AscensionMOProvider5,466,931
2025Episource, LLCCAAssocié d'affaires5,418,866
2011SAICVAAssocié d'affaires4,900,000
2023HealthEC LLCNJAssocié d'affaires4,786,241
2025Bouclier bleu de CalifornieCAAssocié d'affaires4,700,000

Source : Portail des violations de données du HHS OCR des États-Unis, compilé par HIPAA Journal et des sources indépendantes HostScore analyse.

Pourquoi les fournisseurs restent-ils le maillon faible ?

Les partenaires commerciaux, notamment les prestataires de facturation, les fournisseurs d'hébergement de données et les fournisseurs d'outils d'analyse, demeurent le maillon le plus vulnérable de l'écosystème des données de santé. Opérant généralement en dehors du contrôle direct des hôpitaux et des organismes d'assurance maladie qu'ils desservent, ils fragilisent le contrôle de la conformité et la visibilité des incidents.

Les facteurs de risque courants incluent les infrastructures cloud partagées, les serveurs mal configurés, les retards dans l'application des correctifs logiciels et la surveillance insuffisante des réseaux des sous-traitants. Chacun de ces facteurs constitue un point d'entrée que les attaquants peuvent exploiter à grande échelle.

Selon l'Identity Theft Resource Center (ITRC), les compromissions de tiers et de la chaîne d'approvisionnement figurent parmi les trois principales causes de violations de données dans tous les secteurs d'activité américains. Les auteurs de ransomwares privilégient de plus en plus les écosystèmes de fournisseurs, car une seule intrusion peut se propager à de nombreux clients du secteur de la santé, exposant ainsi des millions de dossiers de patients lors d'une attaque coordonnée.

L’hébergement conforme à la loi HIPAA comme première ligne de défense

La recrudescence des violations de données imputables aux fournisseurs confirme que la sécurité doit impérativement commencer au niveau de l'hébergement, et non au niveau de l'application. Lorsque les fournisseurs du secteur de la santé déploient des charges de travail sur des environnements cloud partagés ou mal segmentés, une simple erreur de configuration ou des identifiants faibles peuvent exposer d'importantes quantités d'informations de santé protégées (ISP). Une infrastructure d'hébergement conforme aux réglementations protège les données sensibles avant même toute interaction avec une application ou un utilisateur.

Par exemple, Atlantic.NetHébergement conforme à la loi HIPAA illustre comment une infrastructure sécurisée peut réduire les risques de violation de données et simplifier la conformité pour les fournisseurs de soins de santé. La plateforme est SOC 2 et SOC 3 certifié, HIPAA et HITECH audité et conçu spécifiquement pour protéger les informations de santé électroniques protégées (ePHI).

Son architecture combine :

  • Pare-feu dédiés qui bloquent les accès non autorisés et les menaces externes.
  • Stockage et transmission des données cryptées afin d'empêcher toute interception ou falsification.
  • Environnements de calcul isolés qui contiennent des charges de travail et limitent les déplacements latéraux.
  • Surveillance continue permettant de détecter les anomalies en temps réel.

En intégrant ces contrôles de sécurité et de conformité au niveau de l'infrastructure, l'hébergement conforme à la loi HIPAA permet aux fournisseurs de soins de santé de respecter les exigences fédérales en matière de confidentialité sans dépendre uniquement des défenses logicielles. HostScoreLes analyses de plateformes réalisées par [Nom de l'entreprise] révèlent que la plupart des fournisseurs fonctionnent encore sur des piles cloud génériques dépourvues de certifications vérifiées, d'attestation de chiffrement ou de pistes d'audit documentées.

Dans un écosystème de santé interconnecté, l'environnement d'hébergement est devenu le nouveau périmètre de sécurité. Les plateformes conformes à la loi HIPAA demeurent l'une des premières lignes de défense les plus efficaces contre les violations de données à grande échelle.

Key A emporter

La baisse apparente du nombre de violations de données en 2025 reflète davantage un retard dans la transmission des informations par les autorités fédérales qu'une amélioration de la sécurité. Plus de dix ans de données confirment que les deux tiers des violations majeures de données dans le secteur de la santé proviennent de fournisseurs tiers.

Avec l'interconnexion croissante des réseaux de santé, la vérification de l'infrastructure des fournisseurs et de leur conformité est devenue essentielle. Une véritable protection des données commence au niveau de l'hébergement, où fournisseurs audités et conformes à la loi HIPAA Établir des normes mesurables pour la protection des informations des patients et le maintien de la conformité réglementaire.

Sources:


Deux tiers des plus importantes violations de données dans le secteur de la santé impliquaient des fournisseurs tiers.

Plus de HostScore

Soumettez les actualités de votre entreprise

À la recherche d'opportunités publicitaires chez HostScore.net?

Partagez avec nos lecteurs les dernières réalisations, les annonces de produits et les étapes clés de votre entreprise. Utilisez ce formulaire de soumission en libre-service et notre plateforme de paiement pour commencer immédiatement.

Soumettre des nouvelles (libre-service)

Explorez notre site Web

HostScore a été créé pour offrir à ceux qui recherchent des solutions d'hébergement Web la possibilité d'apprendre tout ce qu'ils doivent savoir sur les hébergeurs - avant de dépenser un centime pour eux