Résumé

  • Confirmé:WannaCry a affecté les services du NHS en Angleterre du 12 au 19 mai 2017. Le National Audit Office a indiqué qu'au moins 80 des 236 fiducies ont été infectées ou perturbées, 34 fiducies ont été infectées et verrouillées hors de leurs appareils, 46 fiducies n'ont pas été infectées mais ont signalé des perturbations, et 603 autres organisations de soins primaires et autres du NHS ont été infectées, dont 595 cabinets de médecins généralistes.
  • Confirmé:NHS England a identifié 6 912 rendez-vous annulés pendant la fenêtre d'intervention et a estimé plus de 19 000 annulations au total. Cinq services d'urgence ont détourné des patients. NHS Digital a déclaré au NAO qu'aucune donnée patient n'avait été compromise ou volée, et le ministère, NHS England et la National Crime Agency ont déclaré au NAO qu'aucune organisation du NHS n'avait payé la rançon.
  • Limite:Le dossier public soutient un échec de déploiement de correctifs et d'assurance, mais ne soutient pas une simple affirmation selon laquelle Windows XP seul a causé la panne du NHS. L'examen des leçons apprises de NHS England a déclaré que l'attaque exploitait une vulnérabilité de Microsoft Windows, que la plupart des appareils infectés du NHS fonctionnaient sous Windows 7 pris en charge mais non corrigé, et que les appareils XP non pris en charge étaient une minorité des appareils infectés.
  • Évaluation:L'échec imputable n'était pas seulement une dette technique. C'était la combinaison de la visibilité des actifs, du déploiement des correctifs, de la gestion des appareils non pris en charge, de l'autonomie locale des fiducies, des organismes nationaux sans mécanisme de conformité pré-incident, des réponses cybernétiques locales non testées et des processus de continuité des soins contraints au papier et à la coordination manuelle.

Un correctif peut être émis sans être gouverné

La version la plus courte de l'histoire de WannaCry au NHS est qu'un correctif Microsoft existait avant l'attaque et que trop d'organisations du NHS ne l'avaient pas appliqué. Cette phrase est vraie, mais elle cache le problème de responsabilité. Un correctif est un artefact technique. Le déploiement de correctifs est un système de gouvernance. Il nécessite des registres d'actifs, une priorisation des risques, des fenêtres de changement, des tests de systèmes cliniques, une coordination des fournisseurs, un consentement opérationnel local, une preuve de déploiement et une vue nationale des exceptions.

En mai 2017, le NHS avait des directives, des avertissements et un soutien technique, mais il n'avait pas suffisamment d'assurance que ces directives étaient devenues une protection.

Microsoft a publié le Bulletin de sécurité MS17-010 le 14 mars 2017. Le bulletin a qualifié le problème de critique et a déclaré que les vulnérabilités les plus graves pouvaient permettre l'exécution de code à distance si un attaquant envoyait des messages spécialement conçus à un serveur Microsoft Server Message Block 1.0.

Microsoft a expliqué plus tard dans ses directives clients pour WannaCrypt que la mise à jour de mars corrigeait la vulnérabilité exploitée, que les organisations avec des mises à jour automatiques activées étaient protégées contre cette vulnérabilité, et que Microsoft avait pris la mesure inhabituelle de rendre les mises à jour largement disponibles pour des plateformes plus anciennes telles que Windows XP, Windows 8 et Windows Server 2003. Son blog de sécurité décrivait WannaCrypt comme un ver utilisant des vulnérabilités déjà corrigées, affectant des ordinateurs n'ayant pas appliqué le correctif. (Blog de sécurité de Microsoft)

L'alerte archivée de NHS Digital, CC-1411, formulait le même risque dans le langage du secteur de la santé. Elle identifiait le rançongiciel comme utilisant des vulnérabilités SMB corrigées dans MS17-010, avertissait que les vulnérabilités seraient probablement utilisées par de futures variantes de logiciels malveillants pour l'auto-propagation, et disait que le déploiement des correctifs sur les versions concernées devait être priorisé.

Elle listait également des mesures de correction telles que le blocage des ports liés à SMB, la confirmation du verrouillage des ports, la mise à jour des plateformes vulnérables, l'utilisation de scanners de vulnérabilités, le maintien de la connectivité aux domaines kill-switch, la mise en quarantaine des appareils infectés, la reconstruction des machines infectées selon un standard corrigé, et de ne pas payer la rançon.

Ces détails sont importants car ils montrent que la réponse technique n'était pas obscure au 12 mai. La question plus difficile est de savoir si les contrôles nationaux et locaux avaient rendu la réponse opérationnellement inévitable. L' enquête du National Audit Office a rapporté que NHS Digital avait émis des alertes critiques en mars et avril 2017 avertissant les organisations de corriger leurs systèmes pour prévenir WannaCry. Il a également rapporté qu'avant l'attaque, le ministère de la Santé n'avait pas de mécanisme formel pour évaluer si les organisations du NHS avaient suivi ses conseils et directives.

NHS Digital avait évalué 88 des 236 fiducies sur place, et aucune n'avait réussi son évaluation de cybersécurité, mais NHS Digital ne pouvait pas exiger d'une entité locale qu'elle prenne des mesures correctives.

C'est là le pivot de la responsabilité. Le centre pouvait avertir. Les organisations locales contrôlaient de nombreux choix de mise en œuvre. Mais les patients ont subi le système combiné, pas la frontière entre alerte centrale et fenêtre de correction locale.

Ce que le dossier établit

WannaCry a commencé à affecter le NHS le vendredi 12 mai 2017. Le NAO a rapporté que l'attaque mondiale de rançongiciel a affecté plus de 200 000 ordinateurs dans au moins 100 pays, et que le NHS n'était pas la cible spécifique. À 16 h ce jour-là, NHS England a déclaré un incident majeur et mis en place des mesures d'urgence pour maintenir la santé et les soins aux patients. Un chercheur en sécurité a activé un kill-switch ce soir-là, empêchant WannaCry de verrouiller d'autres appareils de la même manière. L'attaque a affecté les services du NHS pendant la semaine du 12 au 19 mai.

L'ampleur en Angleterre était significative mais pas entièrement mesurable. Selon le NAO, au moins 80 des 236 fiducies en Angleterre ont été affectées parce qu'elles ont été infectées ou ont éteint leurs systèmes par précaution. Parmi elles, 34 ont été infectées et verrouillées hors de leurs appareils, dont 25 fiducies aiguës. 46 autres ont signalé des perturbations sans être classées comme infectées; certaines ont fermé leurs emails et d'autres systèmes par précaution et ont dû utiliser du papier et un stylo pour des activités normalement effectuées électroniquement.

NHS England et NHS Digital ont également identifié 21 fiducies dont les systèmes ont tenté de contacter le domaine WannaCry mais n'ont pas été verrouillées, et 603 autres organisations de soins primaires et autres ont été infectées, dont 595 cabinets de médecins généralistes.

Le dossier public est également clair sur ce qui est inconnu. Le ministère et NHS England ne connaissaient pas toute l'étendue des perturbations. Ils ne savaient pas combien d'organisations du NHS ne pouvaient pas accéder aux dossiers parce qu'elles partageaient des systèmes ou des données avec une fiducie infectée. Ils ne savaient pas combien de rendez-vous de généralistes avaient été annulés, ni combien d'ambulances et de patients avaient été détournés des cinq services d'urgence qui ne pouvaient pas traiter certains patients.

NHS England a collecté certaines informations sur les annulations du 12 au 18 mai, mais le NAO a déclaré que les données ne couvraient pas tous les types de rendez-vous. Les 6 912 annulations identifiées et les plus de 19 000 annulations totales estimées ne sont donc pas un registre complet de l'impact sur les patients.

L' examen des leçons apprises de NHS England, dirigé par le directeur de l'information pour la santé et les soins sociaux, a conservé le même cadre tout en ajoutant une texture opérationnelle. Il indiquait que le NHS n'était pas directement ciblé, qu'aucun préjudice pour les patients ou compromission de données n'avait été signalé, et que 1 % de l'activité du NHS avait été directement affectée.

Il indiquait également que 80 des 236 fiducies hospitalières avaient été affectées, que 595 des 7 454 cabinets de généralistes et huit autres organisations du NHS et apparentées avaient été infectés, et que la perturbation avait rendu plus évidente la dépendance du service de santé à la technologie de l'information.

Cette dernière conclusion est la plus importante. Un incident de rançongiciel qui n'a pas volé de données patients a tout de même endommagé la continuité des soins. Dans un hôpital numérique, la disponibilité n'est pas une couche de confort. Elle fait partie du flux clinique, de la communication, de l'accès au diagnostic, du flux des rendez-vous et de l'escalade sécurisée.

Les systèmes non pris en charge faisaient partie de l'histoire, mais pas toute l'histoire

WannaCry est souvent raconté comme une mise en garde sur Windows XP. Les logiciels non pris en charge comptaient. Cela avait été un risque connu, et le ministère et le Cabinet Office avaient écrit aux fiducies en 2014 en disant qu'ils devaient avoir des plans solides pour migrer des anciens logiciels comme Windows XP d'ici avril 2015. L' examen du National Data Guardian, publié en juillet 2016, proposait de nouvelles normes de sécurité des données et une méthode pour tester la conformité.

L' examen Safe Data, Safe Care du Care Quality Commission, également publié en juillet 2016, recommandait le remplacement urgent des matériels et logiciels qui ne pouvaient plus être pris en charge, un audit et une validation plus solides, et une appropriation de la sécurité des données par la direction.

Mais un slogan sur les systèmes non pris en charge est trop étroit. L'examen des leçons de NHS England a déclaré qu'aucune des 80 organisations du NHS affectées n'avait appliqué la mise à jour de Microsoft conseillée par le bulletin CareCERT de NHS Digital du 25 avril 2017. Il a également déclaré que WannaCry était une attaque utilisant une vulnérabilité spécifique de Microsoft Windows, et non une attaque sur des logiciels non pris en charge. La majorité des appareils infectés du NHS fonctionnaient sous Windows 7 pris en charge mais non corrigé.

Les appareils XP non pris en charge étaient une minorité des appareils infectés, et le nombre d'appareils XP était passé de 18 % à 1,8 % en janvier 2018.

La distinction importe pour la responsabilité. Si l'échec n'était que des « systèmes d'exploitation obsolètes », alors la réponse serait un financement de remplacement et une pression sur les fournisseurs. C'étaient des problèmes réels, surtout là où des équipements médicaux ou des dispositifs de diagnostic dépendaient de logiciels anciens. Mais si des machines Windows 7 prises en charge restaient non corrigées après une alerte critique, alors la réponse inclut également la gouvernance des correctifs, la gestion des exceptions et la preuve de clôture. Un appareil pris en charge peut être dangereux lorsqu'il n'est pas corrigé.

Un appareil non pris en charge peut être isolé ou géré dans un modèle de contrôle compensatoire. Le système avait besoin de savoir quelle condition s'appliquait à chaque point final critique avant qu'un ver ne rende l'inventaire visible.

L'examen des leçons a également noté que les contrôles de pare-feu et de réseau auraient pu réduire le risque d'infection. Il a déclaré que même sans déploiement de correctifs, des actions pour améliorer la sécurité des pare-feu réseau faisant face au réseau N3 auraient protégé les organisations contre l'infection. C'est une autre raison de ne pas traiter le déploiement de correctifs comme un interrupteur unique.

Le déploiement de correctifs était nécessaire, mais aussi la segmentation du réseau, la configuration périmétrique, les contrôles d'exposition SMB, et la connaissance des systèmes nécessitant encore une prise en charge de protocole hérité.

Les directives WannaCry du NCSC, maintenant marquées comme retirées car obsolètes, capturaient la logique défensive d'urgence à l'époque. Elles conseillaient aux organisations de déployer MS17-010, de désactiver SMBv1 si le déploiement n'était pas possible, de bloquer les ports pertinents si nécessaire, d'isoler les technologies héritées vulnérables, de mettre à jour l'antivirus, et d'éviter de bloquer les domaines kill-switch. En d'autres termes, la réponse immédiate nécessitait un ensemble de contrôles en couches.

Les organisations qui manquaient de listes d'actifs claires, de propriété de pare-feu, d'options DNS locales, de contacts fournisseurs et de procédures de reconstruction testées ne pouvaient pas exécuter facilement cette réponse en couches sous pression d'urgence.

L'autonomie locale a rendu l'assurance centrale plus difficile

Le NHS n'est pas un domaine informatique monolithique. Les fiducies locales, les cabinets de généralistes, les groupes de mise en service clinique, les fournisseurs, les unités de soutien à la mise en service, et d'autres organisations opèrent dans des cadres nationaux mais détiennent de nombreuses responsabilités locales. Le NAO a déclaré que les organisations locales de soins de santé étaient responsables de la sécurité des informations et des dispositions en cas d'incident et d'urgence, y compris les cyberattaques.

Les organismes nationaux les supervisaient et les soutenaient, mais n'avaient pas toujours l'autorité pour contraindre à des actions techniques spécifiques.

Cette structure n'est pas intrinsèquement mauvaise. Les organisations cliniques locales comprennent leurs propres parcours de soins, équipements, fournisseurs et risques de changement. Un correctif peut casser une ancienne interface de diagnostic, une intégration d'administration de patients ou un processus de dispositif médical. Une instruction centrale qui ignore ces réalités peut produire un changement dangereux ou une résistance locale.

Pourtant, l'autonomie locale devient dangereuse lorsque le centre ne peut pas voir quels sites sont exposés, lesquels ont accepté le risque, lesquels ont des contrôles compensatoires, et lesquels sont incapables d'agir parce qu'un fournisseur, un budget ou une dépendance clinique bloque la correction.

Le point du NAO sur le mécanisme de conformité formel manquant n'est donc pas une broutille bureaucratique. Il explique pourquoi un avertissement n'est pas devenu une réduction des risques à l'échelle du système. Une alerte nationale peut dire « corrigez maintenant ». Elle ne peut pas, par elle-même, prouver que chaque point final pertinent a le correctif, que les appareils non pris en charge sont isolés, que SMB est bloqué là où il doit l'être, que les systèmes nécessitant des exceptions sont nommés, ou que les dirigeants ont accepté un risque résiduel pour la sécurité des patients.

Le rapport du Comité des comptes publics a rendu la même faiblesse politique. Il a déclaré qu'il y avait eu des avertissements en 2016 et d'autres en mars et avril 2017, mais que le déploiement des correctifs n'avait eu lieu que dans environ deux tiers des fiducies au moment de WannaCry, et qu'aucune des 88 fiducies n'avait réussi les évaluations de NHS Digital. Il a également rapporté que le ministère et le NHS avaient reconnu que les choses devaient changer et que l'examen des leçons de 2018 contenait 22 recommandations, mais que les plans de mise en œuvre et les coûts n'avaient pas encore été convenus lorsque le Comité a fait son rapport.

Ces preuves soutiennent une conclusion sobre: la responsabilité était distribuée, mais le patient n'a pas reçu des soins distribués. Si une fiducie locale manquait du correctif, si un cabinet de généraliste ne pouvait pas accéder aux systèmes, ou si une ambulance devait être détournée, le préjudice atteignait les personnes via un seul service public. Une gouvernance distribuée a besoin de boucles de preuve plus solides précisément parce que le service public semble unifié au point de besoin.

Un incident de continuité des soins, pas seulement un incident informatique

Le préjudice visible de WannaCry était l'interruption. Certaines organisations ont été infectées et verrouillées. D'autres ont éteint leurs systèmes pour réduire le risque. Certaines ont utilisé du papier. D'autres n'ont pas pu recevoir de résultats de tests ou accéder à des dossiers partagés. Certains patients ont vu leurs rendez-vous ou opérations annulés. Cinq zones ont détourné des patients des urgences. Le NAO a été prudent en disant que toutes les catégories n'avaient pas été entièrement comptées, et l'examen de NHS England n'a signalé aucun préjudice connu pour les patients. Ces limites doivent être respectées.

L'absence de préjudice signalé n'est pas la preuve que tout risque clinique était absent, mais le dossier public ne soutient pas l'invention d'un bilan de morts ou d'un vol caché de données patients.

L'angle de responsabilité le plus utile est la capacité de continuité. Les services de santé peuvent survivre à une interruption numérique courte seulement si des modes dégradés sont prêts. Le repli sur papier n'est pas un plan en soi.

Il nécessite des listes de patients imprimables ou récentes, des alternatives d'accès aux antécédents médicamenteux, des voies de transfert sûres, des solutions de contournement des ordres de diagnostic, un suivi des références, une planification des salles d'opération, une communication des résultats de laboratoire, une reprogrammation manuelle des rendez-vous et une réconciliation après le retour des systèmes. Chaque repli a un profil de débit et d'erreur. Une clinique qui peut gérer 20 exceptions manuelles peut ne pas en gérer des centaines.

Un hôpital qui peut reporter en toute sécurité un travail électif pour un jour peut avoir des difficultés si la visibilité diagnostique est altérée dans une région.

L'examen des leçons de NHS England a reconnu la différence entre un incident cybernétique et un incident majeur conventionnel. Il a déclaré que NHS England a utilisé son cadre de préparation, de résilience et de réponse aux urgences, qui a donné une structure solide, mais l'incident a également enseigné des leçons sur la façon dont le cyber differ des autres incidents majeurs. Le cyber peut rendre les outils de communication eux-mêmes peu fiables. Il peut affecter plusieurs sites simultanément. Il peut être flou au début de savoir si un site est infecté, déconnecté ou agit de manière défensive.

Il peut nécessiter des actions de confinement technique qui réduisent la capacité de service. Il peut également se propager via des réseaux partagés, donc aider une organisation peut dépendre du comportement d'une autre organisation.

C'est pourquoi la responsabilité ne devrait pas s'arrêter à l'appareil qui a manqué un correctif. Le système de soins avait besoin d'un moyen testé de répondre aux questions de continuité de base en conditions cybernétiques. Quels services doivent continuer à fonctionner même si l'email est hors ligne? Quels dossiers sont essentiels aux soins d'urgence? Quels systèmes peuvent être éteints localement sans coordination régionale? Quel organisme national dirige les communications? Quels fournisseurs doivent rejoindre le pont d'incident? Quels dirigeants locaux peuvent accepter un débit clinique réduit, et sur quelles preuves?

Le NAO a rapporté que le ministère avait élaboré un plan incluant les rôles et responsabilités nationaux et locaux, mais ne l'avait pas testé au niveau local. Il a également constaté que le NHS n'avait pas répété une cyberattaque nationale, donc il n'était pas immédiatement clair qui devrait diriger la réponse et il y avait des problèmes de communication. Ce n'est pas un écart de processus mineur.

En continuité cybernétique, les répétitions sont la façon dont les organisations découvrent si les listes de contacts fonctionnent, si les formulaires papier existent, si les listes de patients hors ligne sont suffisamment récentes, si les fournisseurs répondent, et si les cliniciens comprennent quels systèmes sont sûrs de reconnecter.

L'interdépendance a transformé la protection locale en perturbation régionale

L'une des caractéristiques les plus difficiles de l'incident est que certaines organisations ont été lésées par les mesures défensives d'autres organisations. Une fiducie pouvait éviter une infection directe et perdre néanmoins l'accès à un processus de transfert d'ambulance, un transfert d'image diagnostique, un chemin d'ordonnance de chimiothérapie, un flux de résultats sanguins ou une charge de travail de soins primaires parce qu'un autre fournisseur, prestataire ou partenaire réseau fermait l'accès pour se protéger. C'est un confinement local rationnel, mais cela crée des conséquences régionales de service.

L' étude de cas de la boîte à outils de gestion de la continuité des activités de NHS England sur WannaCry rend cela pratique. Elle décrit que le County Durham and Darlington NHS Foundation Trust n'a pas subi d'attaque directe, tandis que le service d'ambulance a protégé son réseau en fermant l'accès, désactivant les écrans de processus de transfert et rendant un portail de réservation de transport de patients indisponible.

Les centres tertiaires ont fermé l'accès, ce qui signifie que les scanners CT et IRM ne pouvaient pas être transférés électroniquement et que les ordonnances de chimiothérapie ne pouvaient pas être transférées par la voie habituelle. Le fournisseur informatique de soins primaires a protégé son réseau, après quoi le transfert automatisé des résultats sanguins a échoué et certains généralistes ne pouvaient pas accéder à leur charge de travail.

Les solutions de contournement dans cette étude de cas sont utiles car elles sont concrètes plutôt que dramatiques. Les pré-alertes d'ambulance ont continué par ligne fixe et autre communication radio. Les réservations de transport de patients sont passées au téléphone. Les images ont été transférées sur DVD et envoyées par taxi. Les ordonnances de chimiothérapie sont revenues au papier et au fax. Les transferts de résultats sanguins sont passés au papier et ont ralenti le processus. Certains généralistes ont accédé aux charges de travail via des centres de traitement urgents.

L'étude de cas a déclaré que les plans de continuité des activités ont été mis à jour par la suite et a conclu que les organisations du NHS doivent comprendre leurs interdépendances et harmoniser leurs plans pour les services partagés afin de minimiser l'impact sur l'économie de la santé.

C'est exactement le genre de preuve que manquent les décomptes larges d'incidents. Un incident cybernétique peut réduire la capacité de soins sans que chaque organisation concernée soit infectée. Il peut transformer une décision sécurisée d'une partie en une panne pour une autre. Il peut nécessiter des méthodes analogiques sûres pour un faible volume mais fragiles à grande échelle. Un DVD envoyé par taxi peut sauver un chemin diagnostique pour un petit nombre de scanners urgents; ce n'est pas un substitut pour un échange d'imagerie électronique ordinaire dans une région occupée.

Une voie de réservation téléphonique peut maintenir le transport des patients; elle ne peut pas automatiquement préserver la priorisation, l'audit ou le débit si le volume d'appels augmente. Les ordonnances de chimiothérapie sur papier peuvent empêcher le traitement de s'arrêter; elles créent des charges de transcription, de confirmation et de réconciliation que le processus numérique absorbe normalement.

Ces exemples expliquent également pourquoi la continuité des fournisseurs et partenaires importe pour les petites organisations. Un cabinet de généraliste, un hospice, un fournisseur communautaire, une clinique locale ou un service sous contrat peut ne pas posséder le système central dont il dépend. Il peut dépendre d'une unité de soutien à la mise en service, d'un système clinique hébergé, d'une interface de pathologie, d'un partenaire de diagnostic ou d'une voie réseau contrôlée par quelqu'un d'autre. Lorsque cette dépendance est déconnectée, la petite organisation doit toujours répondre aux patients.

Elle doit savoir si elle peut accéder aux dossiers via un autre site, si les résultats papier sont cliniquement acceptables, si les mises à jour de référence sont mises en file d'attente, et qui est responsable d'informer les patients que la voie numérique a échoué.

Pour des fins de responsabilité, l'interdépendance modifie le test de contrôle. Il ne suffit pas que chaque organisation dise qu'elle a un plan de continuité des activités. Les plans doivent se rencontrer. Si la fermeture défensive d'un centre tertiaire bloque le transfert d'images, le plan de la fiducie de référence doit déjà connaître la voie alternative. Si un fournisseur informatique de soins primaires ferme l'accès, les cabinets locaux ont besoin d'options nommées pour l'accès urgent aux dossiers.

Si les écrans de transfert d'ambulance ne sont pas disponibles, les services d'urgence et les services d'ambulance ont besoin d'un repli partagé qui a été répété. L'étude de cas du NHS est modeste en portée, mais elle montre la vérité au niveau du système: la continuité cybernétique est un travail conjoint, et une dépendance conjointe non testée peut échouer même lorsque chaque entité essaie d'être prudent.

Le coût était plus large qu'une rançon qui n'a pas été payée

Aucune organisation du NHS n'a payé la rançon, selon le ministère, NHS England et la National Crime Agency dans le rapport du NAO. Ce fait devrait empêcher une lecture erronée courante: la perte n'était pas la demande de rançon. C'était le travail annulé, les heures supplémentaires, le support informatique, la restauration, les soins différés, l'effort des fournisseurs et la remédiation ultérieure. Le NAO a déclaré que le ministère ne connaissait pas le coût des perturbations des services au moment de son enquête.

Il a identifié des catégories de coûts telles que les rendez-vous annulés, le support informatique local supplémentaire, les consultants informatiques, la restauration des données et des systèmes, et les heures supplémentaires du personnel pendant la réponse du week-end.

La mise à jour ultérieure du ministère de la Santé et des Soins sociaux, Securing cyber resilience in health and care: October 2018 progress update, renvoie au PDF détaillé de la mise à jour de septembre 2018. Cette mise à jour est largement citée pour l'estimation que WannaCry a coûté au NHS 92 millions de livres sterling, y compris la réponse directe et la récupération informatique ainsi que la perte de production. Cette estimation doit être utilisée avec prudence.

Il s'agit d'une estimation du coût du secteur public, pas d'une comptabilité complète de l'anxiété des patients, du temps familial, des mouvements d'ambulance, de la charge des fournisseurs locaux ou de chaque heure de personnel.

Les travaux académiques montrent également pourquoi l'impact est difficile à chiffrer. Une analyse d'impact rétrospective de 2019 dans npj Digital Medicine a utilisé les statistiques des épisodes hospitaliers pour examiner les annulations, les admissions, les visites aux urgences, la mortalité et les coûts fiscaux.

Elle n'a trouvé aucune différence significative dans l'activité totale dans toutes les fiducies pendant la semaine de WannaCry par rapport à la ligne de base, mais les hôpitaux directement infectés ont eu moins d'admissions d'urgence et électives, et l'étude a estimé 5,9 millions de livres sterling d'activité hospitalière perdue dans les fiducies infectées. Elle a également noté aucune augmentation de la mortalité, tout en avertissant que la mortalité est une mesure grossière du préjudice pour les patients.

La différence entre une estimation de 5,9 millions de livres sterling d'activité perdue dans les hôpitaux infectés et une estimation plus large de 92 millions de livres sterling du secteur public n'est pas nécessairement une contradiction. Elles mesurent des choses différentes. L'une examine l'activité dans les hôpitaux infectés sur une période définie en utilisant des données hospitalières. L'autre inclut la réponse plus large, la récupération et la remédiation informatique. Pour la responsabilité, le point important n'est pas de choisir le plus grand nombre et de l'appeler « le coût ».

Il est de demander quels coûts étaient évitables par un déploiement plus précoce des correctifs, lesquels ont été encourus par un confinement nécessaire, lesquels étaient des investissements qui auraient dû avoir lieu avant, et lesquels sont retombés sur les patients et le personnel sans jamais apparaître dans un budget informatique.

Les petits et moyens prestataires se situent dans cette même question. Le problème est la continuité à travers les plus petites organisations qui se connectent à un service national: cabinets de généralistes, hospices, fournisseurs communautaires, entrepreneurs, fournisseurs d'équipement, partenaires de support informatique locaux et interfaces de soins sociaux. Le NAO a compté les soins primaires et d'autres organisations parmi les entités infectées et a noté que d'autres prestataires pouvaient être affectés via des systèmes partagés ou des informations retardées.

Un incident cybernétique dans une grande institution publique devient donc un choc de continuité pour les petites organisations qui ont moins de redondance et moins de visibilité politique.

L'attribution ne répond pas à la question opérationnelle

Le Royaume-Uni a ensuite attribué WannaCry à la Corée du Nord. La déclaration du Foreign Office sur l' acteur nord-coréen derrière WannaCry indique que le Royaume-Uni a jugé que les acteurs nord-coréens connus sous le nom de Lazarus Group étaient derrière la campagne. Cette attribution importe pour la dissuasion, les sanctions, la diplomatie et la sécurité nationale. Elle n'absout pas le contrôle opérationnel interne.

Le même dossier public indique que le NHS n'était pas la cible spécifique, que le ver s'est propagé via une vulnérabilité Windows connue, et que les organisations locales auraient pu prendre des mesures relativement simples pour se protéger.

La responsabilité pénale et la responsabilité du service public sont des couches séparées. L'attaquant contrôlait le code malveillant et la décision de le déployer. Microsoft contrôlait la divulgation de la vulnérabilité et la publication du correctif pour ses produits, puis la décision extraordinaire de rendre les correctifs disponibles pour des plateformes non prises en charge pendant l'urgence. NHS Digital contrôlait les alertes, les directives, le support téléphonique et les conseils spécifiques au secteur. NHS England contrôlait la coordination des incidents majeurs et l'escalade de la continuité des soins.

Le ministère de la Santé contrôlait la supervision politique et les priorités de financement. Les fiducies et cabinets locaux contrôlaient de nombreuses décisions concernant les appareils, les réseaux, les fournisseurs et la gestion des changements. Les fournisseurs contrôlaient certains appareils hérités, conditions de support et contraintes de compatibilité.

Aucune couche unique n'est toute l'histoire. Traiter l'incident uniquement comme un événement d'État hostile le rend trop éloigné de la gestion locale. Le traiter uniquement comme une non-conformité locale ignore le fait que les organismes nationaux avaient vu des signes avant-coureurs et n'avaient pas assez de pouvoir d'exécution ou d'assurance. Le traiter uniquement comme un problème Microsoft ignore que le correctif critique existait avant l'incident et que ne pas appliquer les correctifs est un choix opérationnel.

Le traiter uniquement comme un problème de fournisseur ignore que des systèmes Windows pris en charge étaient également non corrigés. La responsabilité est la carte de ces contrôles, pas une recherche d'un seul acteur qui peut tous les porter.

Le contrôle le plus conséquent était la preuve. Qui connaissait l'état des correctifs? Qui connaissait l'état d'exposition SMB? Qui savait quels systèmes n'étaient pas pris en charge? Qui savait quels dispositifs médicaux ne pouvaient pas être corrigés sans intervention du fournisseur? Qui savait si une fiducie locale avait testé son plan d'urgence cybernétique? Qui savait à quelle vitesse les cabinets de généralistes pouvaient passer à un fonctionnement manuel sûr? Le dossier public montre que suffisamment de ces réponses étaient soit indisponibles, incomplètes, ou non actionnables centralement avant l'attaque.

Le programme post-incident confirme le diagnostic

Le dossier de remédiation après WannaCry est utile car il montre ce que les dirigeants nationaux pensaient avoir échoué. L'examen des leçons de NHS England recommandait un leadership et une responsabilité du conseil d'administration plus forts, des rôles plus clairs, des normes de cybersécurité, une résilience locale, un meilleur déploiement de correctifs, un remplacement des logiciels non pris en charge, des processus de réponse améliorés et une coordination nationale plus forte.

La mise à jour de 2018 du ministère décrivait les travaux sur la réponse aux incidents majeurs, les opérations de cybersécurité, les normes de sécurité des données, les attentes envers les fournisseurs et les investissements. La Data Security and Protection Toolkit, qui a remplacé la précédente boîte à outils de gouvernance de l'information à partir d'avril 2018, est devenue un mécanisme d'auto-évaluation en ligne pour les organisations ayant accès aux données et systèmes des patients du NHS afin de mesurer et publier leur performance par rapport aux dix normes de sécurité des données du National Data Guardian.

Cette boîte à outils n'est pas la preuve que le problème a disparu. L'auto-évaluation a des limites, et des incidents cybernétiques ultérieurs dans les systèmes de santé montrent que les rançongiciels et les pannes de fournisseurs sont restés des risques sérieux. Mais c'est la preuve que le système post-WannaCry a évolué vers une assurance explicite plutôt que des directives informelles seules. Il a également fait passer le cyber du domaine purement technique à la responsabilité au niveau du conseil d'administration, au signalement des incidents et à la continuité.

La stratégie gouvernementale ultérieure, A cyber resilient health and adult social care system in England, étend ce cadre jusqu'en 2030. Elle décrit la cybersécurité comme une condition pour protéger les données des patients, des usagers de services et du personnel, et pour se rétablir rapidement en cas d'attaque. L'existence de la stratégie renforce la leçon centrale de 2017: dans le domaine de la santé, la cybersécurité n'est pas une discipline de back-office séparée. Elle sous-tend la confiance du public et la continuité des services.

Le rôle public plus large du National Cyber Security Centre a également grandi pendant cette période. Son annonce de la revue annuelle 2017 décrivait la première année du nouveau centre et sa mission de rendre le Royaume-Uni plus sûr en ligne. La réponse à WannaCry a rendu cette mission concrète pour les hôpitaux et les cliniques. Elle a montré que la capacité cybernétique nationale devait se connecter aux opérations spécifiques du secteur, pas seulement publier des avertissements pour les équipes techniques.

Cinq tests de responsabilité

La valeur durable du cas du NHS est qu'il donne aux conseils d'administration et aux dirigeants du secteur public des tests pratiques. Ces tests ne concernent pas le blâme d'un administrateur pour un correctif. Ils concernent la capacité d'un service public à prouver qu'un risque cybernétique connu a été converti en action opérationnelle.

1. Visibilité des actifs:Une organisation ne peut pas corriger ce qu'elle ne peut pas identifier. Elle a besoin d'un inventaire des serveurs, points finaux, dispositifs médicaux, systèmes non pris en charge, versions de systèmes d'exploitation, services exposés, fournisseurs et dépendances cliniques. L'inventaire doit inclure les systèmes qu'il est gênant de posséder, tels que les anciennes stations de travail de diagnostic, les serveurs de fichiers partagés et les machines partiellement contrôlées par des vendeurs.

2. Assurance de déploiement des correctifs:Émettre un avertissement ne suffit pas. Une alerte critique devrait créer des actions suivies, des délais, une escalade par la direction, des exceptions nommées, des contrôles compensatoires et la preuve que le correctif a été installé ou que l'exposition a été autrement contrôlée. Là où l'autonomie locale bloque les mandats centraux, le centre a besoin au moins d'une visibilité fiable et d'une voie pour escalader le risque pour la sécurité des patients.

3. Confinement des systèmes hérités:Les systèmes non pris en charge ou difficiles à corriger nécessitent une segmentation, des restrictions d'accès, des plans des fournisseurs, un financement de remplacement et une contingence clinique. Laisser un système non pris en charge est parfois une nécessité clinique temporaire, mais cela ne devrait pas être un fait non géré découvert lors d'une épidémie de ver.

4. Planification spécifique au cyber:La planification d'urgence doit supposer que les systèmes normaux de communication et de dossiers peuvent être indisponibles. Le repli manuel nécessite une planification des capacités, pas seulement des formulaires papier. Il doit spécifier quels services cliniques se dégradent en premier, comment les patients sont détournés, comment les résultats de tests circulent, comment les rendez-vous sont reprogrammés et comment le travail hors ligne est réconcilié en toute sécurité.

5. Responsabilité multi-niveaux:Le centre, les entités locales, les fournisseurs et les agences de sécurité nationale ont différents contrôles. Un cadre mature n'effondre pas ces contrôles en une seule histoire de blâme. Il définit qui doit agir, qui doit vérifier, qui doit financer, qui doit communiquer et qui doit accepter le risque résiduel.

Ces tests sont inconfortables car ils rendent la résilience cybernétique mesurable. Ils protègent également le personnel d'attentes impossibles. Pendant WannaCry, le personnel du NHS a fait des heures supplémentaires et improvisé pour maintenir les services en marche. L'examen des leçons a publiquement reconnu ces efforts. La réponse héroïque locale ne devrait pas être utilisée comme preuve que la préparation était adéquate. C'est souvent la preuve que le système formel a laissé trop de travail aux personnes sous pression.

La limite de responsabilité

Les sources publiques soutiennent une forte critique opérationnelle. Elles ne soutiennent pas des conclusions juridiques non étayées contre une fiducie, un dirigeant, un fournisseur ou un organisme national nommé. Les dossiers du PAC, du NAO, de NHS England, du DHSC, du CQC, du NCSC, de Microsoft et des universitaires établissent des avertissements, une assurance manquée, des systèmes non corrigés, des perturbations de service et des réformes post-incident.

Ils ne prouvent pas la négligence dans chaque organisation locale, ne quantifient pas chaque perte, ni ne montrent exactement quels appareils étaient responsables de chaque rendez-vous annulé.

Cette limite importe car la leçon de responsabilité est plus large que le litige. Si les dirigeants réduisent le cas à une bataille juridique sur la question de savoir si une entité a violé un devoir, ils manquent la conception du contrôle. La question du service public est de savoir si le NHS pouvait savoir, avant un événement cybernétique national, que chaque organisation avait fermé ou géré consciemment une vulnérabilité critique connue. La réponse en 2017 était non.

La question de continuité des soins est de savoir si chaque organisation concernée avait répété une panne cybernétique suffisamment bien pour maintenir les services essentiels en mouvement à une capacité dégradée connue. Le dossier public indique que ces arrangements n'étaient pas suffisamment testés.

WannaCry reste donc un cas de responsabilité publique car il a connecté un arriéré de maintenance technique à la résilience face aux patients. Le risque avait des noms: MS17-010, SMBv1, systèmes d'exploitation non pris en charge, plans d'incident non testés, entités locales sans assurance de conformité centrale, réseaux partagés et systèmes cliniques qui ne pouvaient pas être éteints à la légère.

Mais le préjudice avait des noms différents: rendez-vous annulés, patients détournés, dossiers indisponibles, informations retardées, heures supplémentaires du personnel et une estimation de remédiation et de perturbation de 92 millions de livres sterling.

La manière la plus responsable de se souvenir de l'incident n'est pas comme une histoire édifiante sur des logiciels obsolètes. C'est un avertissement que les institutions publiques peuvent en savoir assez pour être inquiètes et ne pas en savoir assez pour être prêtes. Un correctif peut exister. Une alerte peut être envoyée. Un conseil d'administration peut recevoir une formation cyber. Un plan peut être écrit.

Si l'organisation ne peut pas prouver que les systèmes vulnérables sont corrigés, isolés, remplacés ou contournés en toute sécurité, alors le risque est toujours porté par les patients, le personnel et les petits prestataires qui ne découvrent la dépendance que lorsque le service s'arrête.