Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
27 septembre 2026 RANÇONGICIEL NEW CONFIRMÉ 4 min de lecture

À Pontarlier, l’hôpital se reconstruit après le rançongiciel

La cyberattaque du 19 octobre 2025 contre le Centre hospitalier intercommunal de Haute-Comté n’est pas qu’un incident informatique terminé. Près d’un an plus tard, le système de prise en charge des patients serait rétabli à 80 %, tandis que la reconstruction de l’environnement numérique se poursuit.

Une attaque qui a arrêté tout le système

Dans la nuit du 18 au 19 octobre 2025, le Centre hospitalier intercommunal de Haute-Comté, à Pontarlier, a subi une cyberattaque confirmée par l’établissement. La direction avait alors indiqué qu’une attaque de type « Cryptolocker » avait conduit au chiffrement d’une partie des données informatiques. Pour empêcher une propagation, l’ensemble du système d’information hospitalier a été arrêté.

La mesure concernait le site de Pontarlier, mais l’Agence régionale de santé Bourgogne-Franche-Comté a ensuite précisé que l’interruption totale du système d’information avait aussi touché les sites de Doubs, Flangebouche, Levier, Mouthe, Nozeroy, Morteau et Ornans. Une attaque de chiffrement peut donc dépasser le seul ordinateur ou le seul service initialement atteint : c’est ce risque qui explique l’arrêt global décidé au moment de la détection.

Soigner malgré le retour au papier

Le premier enjeu était de maintenir les soins. Le 19 octobre 2025, la direction assurait que les professionnels continuaient leur activité selon des procédures prévues pour ce type de crise. Les patients ont néanmoins été confrontés à une organisation fortement dégradée : sans applications habituelles ni outils de planification, les équipes ont dû revenir à des méthodes papier et reconstituer des processus habituellement numériques.

Cette continuité des soins ne signifie pas que le fonctionnement normal était revenu. L’ARS a constaté en mars 2026 que l’accès aux applications restait limité à un espace sécurisé et que le redémarrage du standard téléphonique était alors très récent. Elle indiquait déjà que le retour à la normale n’était pas attendu avant le début de 2027.

Reconstruire au lieu de simplement rallumer

La remise en service ne consiste pas à remettre les anciens postes sous tension. Selon l’ARS, la reconstruction porte sur plus de 1 000 postes de travail, le réseau et environ 200 applications. C’est un chantier qui impose de remettre en place les outils de soins tout en limitant le risque de réintroduire une compromission dans le nouveau système.

Le 25 septembre 2026, Thomas Cicolari, responsable du système informatique du CHI de Haute-Comté, a déclaré à L’Est Républicain que le système informatique utilisé pour la prise en charge des patients était rétabli à 80 %. Le journal rapporte aussi que les données avaient été chiffrées et soumises à une demande de rançon, non payée par l’hôpital. Ce niveau de rétablissement ne permet pas, à lui seul, de conclure que tous les services numériques ont retrouvé leur fonctionnement habituel.

Pourquoi une attaque hospitalière laisse des traces longues

Un hôpital dépend d’un grand nombre d’applications et de postes interconnectés : accueil, suivi des patients, services de soins, communications et fonctions administratives. Lorsqu’un incident impose de couper cet ensemble, il faut prioriser les fonctions les plus indispensables, vérifier les accès et remettre progressivement les outils à disposition. Le temps de reconstruction devient alors une question de sécurité autant que de technique.

Dans ce dossier, l’ARS cite l’appui de l’ANSSI pour l’accompagnement méthodologique et l’analyse technique, ainsi que celui du CERT Santé. L’agence mentionne également une aide exceptionnelle de deux millions d’euros. Ces éléments documentent l’ampleur de la reconstruction, pas l’identité des auteurs ni le mode d’entrée initial dans le réseau.

Ce que les patients peuvent faire aujourd’hui

Aucune source consultée ne demande aux patients de changer un mot de passe ou de surveiller une fuite de données personnelles liée à cette attaque. Il ne faut donc pas présenter une exposition de dossiers médicaux comme établie. En revanche, toute personne contactée au sujet d’un rendez-vous, d’un dossier ou d’une prétendue régularisation doit utiliser les coordonnées publiques de l’établissement pour vérifier l’information, plutôt que rappeler un numéro ou cliquer sur un lien transmis dans un message inattendu.

Ce réflexe ne répond pas à une fuite de données confirmée ici. Il évite surtout qu’une situation de crise hospitalière connue soit utilisée comme prétexte par un fraudeur. En cas d’urgence médicale, il faut suivre les canaux officiels d’urgence, et non les indications d’un message reçu sans vérification.

Ce que nous ne pouvons pas vérifier

Les sources ouvertes confirment le chiffrement d’une partie des données et l’arrêt total du système d’information, mais elles ne permettent pas d’établir quelle faille ou quel accès a permis l’intrusion. Elles ne confirment pas non plus qu’un vol ou une diffusion de données de patients a eu lieu, ni le nombre de personnes qui auraient pu être concernées.

Le chiffre de 80 % concerne, selon L’Est Républicain, le système informatique destiné à la prise en charge des patients. Nous ne pouvons pas en déduire l’état exact de chacune des quelque 200 applications citées par l’ARS, ni la date effective d’un retour complet à la normale.

Le déroulé

  • Nuit du 18 au 19 octobre 2025 · Cyberattaque confirmée, chiffrement d’une partie des données et arrêt total du système d’information.
  • 30 mars 2026 · L’ARS indique que la situation est stabilisée mais que le retour à la normale n’est pas attendu avant début 2027.
  • 25 septembre 2026 · Le responsable informatique indique que le système de prise en charge des patients est rétabli à 80 % selon L’Est Républicain.

Ce qu'il faut faire

  • Vérifiez par un canal officiel. Pour un message sur un rendez-vous ou un dossier hospitalier, utilisez les coordonnées publiques de l’établissement, pas celles fournies dans le message.
  • N’affirmez pas une fuite non confirmée. Les sources ouvertes établissent le chiffrement et l’arrêt informatique, pas l’exfiltration de dossiers de patients.

Sources : ARS Bourgogne-Franche-Comté ↗ · France 3 Bourgogne-Franche-Comté ↗ · L’Est Républicain ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.