Résumé

  • WannaCry a affecté les soins du NHS parce qu'un contrôle technique local, le déploiement de correctifs, est devenu un contrôle national de continuité clinique une fois que le rançongiciel a atteint les hôpitaux, les cabinets de médecins généralistes et les systèmes de support.
  • Les dossiers d'examen du National Audit Office et de NHS England montrent un problème de responsabilité partagée: les organismes nationaux ont émis des alertes et des directives, mais les organisations locales devaient encore connaître leurs actifs, l'état des correctifs, les exceptions de systèmes non supportés et les dispositions de repli clinique.
  • Le correctif Microsoft MS17-010, les alertes CareCERT de NHS Digital, les conseils de la CISA et les directives de gestion des correctifs du NIST présentent l'événement comme un échec de la maintenance vérifiée, et non simplement comme une épidémie surprise de logiciels malveillants.
  • Les rendez-vous annulés, les diagnostics perturbés, le personnel détourné et les arrêts préventifs ont rendu le dossier du patient aussi important que le dossier de l'appareil infecté.
  • Une norme de réparation crédible relierait l'inventaire des terminaux, les décisions relatives aux logiciels non supportés, les preuves de correctifs, les contraintes des fournisseurs, la pratique clinique des temps d'arrêt, le rapprochement des annulations et les rapports publics dans un seul dossier de gouvernance centré sur les soins.

La gouvernance des correctifs est devenue visible au bureau des rendez-vous

Le dossier public principal commence par la page d'enquête du National Audit Office pour WannaCry et le NHS et le rapport complet du NAO Investigation: WannaCry cyber attack and the NHS. Ces documents sont importants car ils ne traitent pas l'événement comme un incident abstrait de logiciel malveillant. Ils placent l'attaque dans un service de santé où les organisations ont dû annuler des rendez-vous, détourner des efforts, isoler des systèmes et maintenir les soins aux patients tout en essayant de comprendre ce qui était infecté et ce qui était simplement arrêté par précaution.

Le rapport de retour d'expérience de NHS England lessons learned review ajoute la couche opérationnelle: les dispositions d'urgence, les communications nationales, les réponses locales, les préoccupations concernant les dispositifs de diagnostic et les recommandations pour le système de santé et de soins.

Le rapport du Comité des comptes publics de la Chambre des communes sur Cyber-attack on the NHS apporte la couche de responsabilité: les questions posées par le Parlement n'étaient pas seulement "quel logiciel malveillant a été utilisé?" mais "pourquoi le service de santé était-il vulnérable, qui était responsable de la préparation, et pourquoi l'hygiène cybernétique de base n'a-t-elle pas protégé les services?"

Voici le cadre utile pour WannaCry. Un correctif peut sembler petit lorsqu'il apparaît comme une tâche technique mensuelle. Il devient grand lorsque l'état non corrigé détermine si un rendez-vous patient a lieu, si un dispositif de diagnostic est fiable, si une clinique peut accéder aux dossiers, si un itinéraire d'ambulance change et si le personnel doit improviser. Le public lésé par la perturbation ne s'intéresse pas à la distinction interne entre les directives nationales et l'exécution locale. Les patients vivent un seul service.

La question de responsabilité est donc celle de la gouvernance locale des correctifs en tant que gouvernance des soins. NHS England pouvait donner des orientations nationales. NHS Digital pouvait diffuser des alertes techniques. Microsoft pouvait publier des correctifs. Les autorités nationales de cybersécurité pouvaient avertir des rançongiciels.

Mais les hôpitaux et les organisations de soins locaux devaient encore savoir quels appareils ils possédaient, quels systèmes d'exploitation n'étaient pas pris en charge, quels systèmes cliniques pouvaient être corrigés en toute sécurité, quels appareils dépendaient des fournisseurs, quelles exceptions avaient été approuvées par le conseil d'administration et quels services aux patients seraient protégés si les systèmes étaient mis hors ligne.

WannaCry a rendu cette chaîne visible. Le terminal était l'endroit où le logiciel malveillant s'exécutait, mais le bureau des rendez-vous était l'endroit où l'échec de gouvernance devenait lisible pour le public.

Le dossier public montre une responsabilité partagée, pas une seule délégation

L'alerte CareCERT de NHS Digital sur WannaCry a orienté les organisations vers les conseils de Microsoft, la vérification de MS17-010, l'analyse des vulnérabilités, les contrôles du port SMB et d'autres mesures de protection. L'alerte simultanée de la CISA sur Indicators Associated with WannaCry Ransomware demandait également aux administrateurs d'appliquer le correctif MS17-010 ou d'utiliser des mesures d'atténuation telles que la désactivation de SMBv1 et le blocage de SMB aux limites du réseau. Le bulletin de sécurité de Microsoft MS17-010 avait été publié en mars 2017, avant l'épidémie de mai.

Les conseils aux clients de Microsoft pour les attaques WannaCrypt Customer guidance for WannaCrypt attacks ont lié l'incident aux anciens systèmes Windows, aux correctifs et à un support d'urgence inhabituel pour certaines versions non prises en charge.

Ces sources créent une question difficile de responsabilité. Si un correctif critique existait avant l'épidémie, pourquoi le service aux patients était-il encore exposé? La réponse n'est pas qu'une seule personne a oublié une seule mise à jour. Les parcs informatiques de santé contiennent d'anciennes applications cliniques, des dispositifs médicaux, des systèmes gérés par les fournisseurs, des réseaux locaux, un historique des achats, des contraintes opérationnelles de temps d'arrêt et un personnel technique inégal. Cette complexité est réelle. Mais la complexité n'efface pas la responsabilité;

elle change ce que la responsabilité doit prouver.

Un dossier responsable montrerait comment les alertes nationales sont devenues des actions locales. Il montrerait quelles organisations ont reçu l'alerte, qui était responsable de la réponse, comment l'organisation a vérifié l'exposition des actifs, comment les exceptions ont été escaladées, comment les systèmes non pris en charge ont été isolés et comment les dirigeants cliniques ont été informés des services aux patients qui pourraient être affectés. Il montrerait également quels systèmes ont été intentionnellement arrêtés pour limiter la propagation et quels systèmes ont été réellement infectés.

Cette distinction est importante car une précaution peut quand même annuler des soins.

Le rapport du Comité des comptes publics est important car il a posé la question de la gouvernance plutôt que d'accepter la complexité technique comme réponse. Un service de santé national ne peut pas compter sur une chaîne où chaque entité peut pointer ailleurs: du vendeur au client, de l'organisme national à l'hôpital, de l'hôpital au fournisseur, du fournisseur à la contrainte de l'appareil, du conseil d'administration à l'équipe informatique. Le devoir envers les patients nécessite une chaîne de preuve qui traverse ces limites.

Le rapport de NHS England a rendu le même problème pratique. Il a identifié le besoin d'une meilleure planification des incidents, de rôles plus clairs, d'une action locale plus robuste et d'une meilleure assurance. La leçon n'est pas que chaque hôpital avait des ressources identiques ou une exposition identique. C'est qu'un système de santé a besoin d'une preuve minimale partagée: connaître le parc, corriger ou isoler les risques connus, répéter les soins de repli et signaler honnêtement l'impact.

Les systèmes non supportés sont des décisions de risque, pas un encombrement de fond

Les systèmes non supportés et hérités sont souvent décrits comme s'ils étaient des sédiments: de vieilles couches laissées par le temps. Dans un hôpital, ce sont des décisions avec des conséquences. Une application clinique peut ne pas supporter un système d'exploitation actuel. Un dispositif de diagnostic peut nécessiter une certification du fournisseur avant qu'un correctif puisse être appliqué. Un service local peut dépendre d'un petit fournisseur. Un projet de remplacement peut attendre un financement en capital. Rien de tout cela n'est imaginaire.

Mais chaque exception devrait avoir un propriétaire, une date de révision, un contrôle compensatoire et une évaluation de la continuité des soins.

La fiche d'information de la CISA sur le rançongiciel WannaCry WannaCry ransomware fact sheet explique le point préventif de base en termes simples: les systèmes avec le correctif MS17-010 n'étaient pas vulnérables à l'exploit utilisé par WannaCry. L'entrée NVD pour CVE-2017-0144 fournit le dossier de vulnérabilité derrière cette conversation sur les correctifs. Pour les soins de santé, le mot important est "vérifié". Il ne suffit pas de supposer qu'un correctif est présent parce qu'une politique dit que des correctifs mensuels ont lieu.

L'organisation a besoin de preuves que les hôtes exposés ont été identifiés, que l'état du correctif a été vérifié et que les systèmes qui ne pouvaient pas être corrigés ont été isolés ou autrement contrôlés.

Le guide du NIST sur la planification de la gestion des correctifs d'entreprise Guide to Enterprise Patch Management Planning a ensuite présenté les correctifs comme une maintenance préventive plutôt que comme un rituel de sécurité étroit. C'est exactement le langage dont le cas du NHS avait besoin. Les hôpitaux effectuent une maintenance préventive sur les équipements physiques car une interruption de service peut nuire aux patients. Les équipements numériques devraient être gérés avec la même rigueur opérationnelle.

Un poste de travail, un partage de fichiers, un système d'imagerie ou une application locale fait partie de la prestation de soins lorsque sa défaillance annule des soins.

Le guide du NIST sur la gestion de la configuration axée sur la sécurité security-focused configuration management guide est également important car les correctifs dépendent de la connaissance de la configuration. Un organisme de santé ne peut pas gérer ce qu'il ne peut pas voir. Si les registres d'actifs sont incomplets, si les variations locales sont inconnues, si les dispositifs médicaux sont en dehors de la gestion standard ou si les contrats des fournisseurs limitent la visibilité, le processus de correction commence par l'incertitude.

WannaCry a exploité une vulnérabilité technique, mais l'incertitude a amplifié le préjudice opérationnel.

La norme de responsabilité devrait donc traiter chaque système non supporté comme un dossier de risque écrit. Qui l'accepte? Pourquoi est-il encore nécessaire? Quel est le contrôle compensatoire? Quel service patient en dépend? Que se passe-t-il s'il doit être déconnecté? Quelle est la date de remplacement? Quel test prouve que la solution de contournement est sûre? Si ces questions restent sans réponse, le risque est déjà passé de l'informatique aux soins.

Les directives nationales ne sont réussies que lorsque la preuve locale revient

Les autorités nationales de cybersécurité ne manquaient pas de directives. Les conseils du NCSC pour atténuer les attaques de logiciels malveillants et de rançongiciels mitigating malware and ransomware attacks, les documents stratégiques ultérieurs du secteur de la santé et les alertes de NHS Digital pointent tous vers des contrôles familiers: correctifs, sauvegardes, anti-logiciels malveillants, segmentation, sensibilisation des utilisateurs, planification de la reprise et signalement des incidents. Le problème était la distance entre les directives et la préparation locale vérifiée.

La stratégie de cybersécurité pour la santé et les soins sociaux du Department of Health and Social Care: 2023 à 2030 Cyber security strategy for health and social care: 2023 to 2030 et la page complète de la stratégie A cyber resilient health and adult social care system in England montrent que WannaCry est resté un point de référence pour les politiques ultérieures. L'annonce gouvernementale sur la protection du NHS contre les cyberattaques Government sets out strategy to protect NHS from cyber attacks a placé la résilience dans le langage des services et des patients plutôt que seulement des réseaux.

Ce cadrage ultérieur est important, mais il ne devrait pas faire de WannaCry une anecdote historique. Le problème structurel persiste chaque fois qu'un système de santé national s'appuie sur des organisations locales pour traduire les directives centrales en preuves de correctifs. Les directives centrales ont besoin d'une boucle de rétroaction.

Les organismes locaux devraient pouvoir signaler non seulement qu'ils ont reçu une alerte, mais combien d'actifs pertinents ont été vérifiés, combien ont été corrigés, combien n'ont pas pu l'être, quels contrôles temporaires ont été appliqués, quels domaines cliniques restaient exposés et quand le risque a été clos.

Ce reporting devrait être utilisable par les dirigeants qui ne sont pas des spécialistes techniques. Un conseil d'administration n'a pas besoin d'une liste de chaque clé de registre. Il a besoin de savoir si l'organisation a des systèmes d'exploitation non supportés dans les zones cliniques, si les correctifs critiques sont vérifiés, si les systèmes de diagnostic dépendent d'exceptions de fournisseurs, si un exercice de rançongiciel a testé le repli des soins et si la prochaine panne entraînera des annulations face aux patients.

Les organismes nationaux ont également besoin de savoir si l'assurance locale est réelle. Un tableau de bord national qui collecte des auto-attestations optimistes sans échantillonnage ni défi peut créer du confort plutôt que de la sécurité. Un modèle d'assurance utile combinerait l'auto-déclaration, les vérifications indépendantes, les exercices d'incident, l'échantillonnage des actifs et des conséquences pour les exceptions non gérées. Le but n'est pas la punition pour elle-même. Le but est que les patients ne peuvent pas inspecter eux-mêmes la gouvernance des correctifs.

Les soins annulés sont la métrique de continuité qui ne peut être cachée

La métrique publique la plus importante de WannaCry n'était pas le nombre de fichiers cryptés. C'était les soins qui n'ont pas eu lieu. La stratégie de cybersécurité pour la santé et les soins au Royaume-Uni enregistre que l'attaque a coûté au NHS 92 millions de livres après que plus de 19 000 rendez-vous aient été annulés, en utilisant le Comité des comptes publics et les dossiers publics connexes comme cadre de référence. L'article académique rétrospectif A retrospective impact analysis of the WannaCry cyberattack on the NHS in England a examiné plus en détail les schémas de perturbation et l'impact sur le service de santé.

Ces dossiers transforment l'incident en un cas de responsabilité pour les annulations.

Les rendez-vous annulés ne sont pas du bruit administratif. Ils peuvent signifier un diagnostic retardé, un traitement retardé, une anxiété supplémentaire, des coûts de transport, du temps de travail perdu, une perte de salaire, des tâches de soins supplémentaires et plus de pression sur le personnel. Certaines annulations peuvent être à faible risque clinique; d'autres pas. La réponse responsable devrait donc distinguer le volume de la gravité. Un rendez-vous de routine annulé et un résultat de diagnostic urgent perturbé comptent tous les deux, mais pas de la même manière.

C'est là que les solutions de contournement cliniques doivent être jugées. Les processus papier, la réservation manuelle, la communication téléphonique, le triage local et l'improvisation du personnel peuvent protéger les patients pendant une panne. Mais ils créent des tâches de rapprochement ultérieures. Le rendez-vous a-t-il été reprogrammé? La référence a-t-elle été suivie? Les résultats ont-ils été associés au bon patient? Les dossiers papier ont-ils été saisis avec précision? Le retard a-t-il caché un risque? Les patients vulnérables ont-ils été contactés? Le personnel avait-il des instructions claires sur ce qui pouvait continuer?

Le dossier face aux patients devrait survivre à l'incident cybernétique. Si un hôpital sait quels systèmes étaient en panne mais ne peut pas dire quels patients ont eu des soins retardés, il n'a que la moitié des preuves. Le dossier des correctifs et le dossier des annulations vont de pair. L'un explique pourquoi le risque existait; l'autre explique qui l'a supporté.

Cette connexion change également les incitations. Si la dette de correctifs n'est signalée que comme un arriéré technique, les dirigeants peuvent la sous-estimer. Si la dette de correctifs est signalée avec des conséquences sur la continuité des soins, elle devient un élément de risque de service. "Trente systèmes non corrigés" est moins significatif que "trente systèmes non corrigés soutiennent la radiologie, la réservation des consultations externes et l'administration des urgences". La deuxième déclaration force la prise en charge.

La réponse aux incidents doit préserver les soins, les preuves et la confiance

Le guide du NIST sur le traitement des incidents de sécurité informatique Computer Security Incident Handling Guide décrit la préparation, la détection, l'analyse, le confinement, l'éradication et la récupération. Le guide du NIST pour la récupération après des événements de cybersécurité Guide for Cybersecurity Event Recovery se concentre sur la restauration des capacités et la validation de la récupération. Le guide du NIST pour la planification des contingences des systèmes d'information fédéraux Contingency Planning Guide for Federal Information Systems ajoute la planification de la continuité.

Ce ne sont pas des conclusions sur l'incident du NHS, mais ils aident à définir ce que le cas du NHS exigeait: une réponse aux incidents qui ne séparait pas le confinement technique de la continuité des soins.

Le confinement peut être nécessaire et pourtant nuisible. Dans WannaCry, certaines organisations ont été infectées, tandis que d'autres ont arrêté des appareils ou des systèmes par précaution. C'est une réponse rationnelle lorsque l'ampleur et la trajectoire d'une épidémie sont incertaines. Mais l'arrêt préventif devrait quand même être mesuré. Quels services aux patients se sont arrêtés parce que les systèmes infectés étaient indisponibles? Lesquels se sont arrêtés parce que les dirigeants ne pouvaient pas prouver que les systèmes étaient sûrs? Lesquels se sont arrêtés parce que les instructions nationales ou locales n'étaient pas claires?

Lesquels ont continué en toute sécurité grâce à des procédures de temps d'arrêt?

Les preuves devraient être préservées pendant que les équipes d'intervention agissent rapidement. Les journaux, les registres d'actifs, les preuves de correctifs, les décisions locales, les communications, les listes d'annulations et les réponses des fournisseurs comptent tous plus tard. Si l'organisation restaure les systèmes mais perd la trace des décisions, elle ne peut pas apprendre avec précision. Si elle préserve les détails médico-légaux mais perd la trace de l'impact sur les patients, elle ne peut pas rendre compte aux personnes lésées.

Le guide StopRansomware de la CISA StopRansomware guide fournit un cadre de résilience plus large: sauvegardes, segmentation, contrôle d'accès, signalement des incidents et planification de la reprise. Dans le contexte du NHS, ces contrôles devraient être traduits en termes cliniques. Une sauvegarde n'est pas seulement une copie de données; c'est la capacité de restaurer la planification, les diagnostics, le support de prescription et les communications. La segmentation n'est pas seulement la conception du réseau; c'est la capacité d'empêcher une zone infectée de fermer des soins non liés.

Le signalement n'est pas seulement un devoir de sécurité; c'est le début de l'entraide dans tout le système de santé.

La confiance dépend de la même intégration. Les patients et le personnel n'ont pas besoin de détails médico-légaux sensibles. Ils ont besoin d'informations crédibles sur l'impact sur les services, les priorités de sécurité, les systèmes restaurés et la reprogrammation. La réponse responsable aux incidents devrait montrer que les soins n'étaient pas une réflexion après coup par rapport à la récupération des terminaux.

Les dispositifs de diagnostic ont transformé les correctifs en gouvernance des fournisseurs

Le rapport de NHS England a noté des préoccupations concernant les dispositifs de diagnostic et la nécessité de comprendre quels systèmes étaient affectés, sûrs et disponibles. Ce détail est crucial car la gouvernance des correctifs dans le domaine de la santé se heurte souvent aux contraintes des fournisseurs et des appareils. Un hôpital n'est pas libre de corriger un appareil sans le support du fournisseur. Un appareil peut être techniquement ancien mais cliniquement essentiel. Une mise à jour logicielle peut nécessiter une validation avant utilisation. Un service peut n'avoir qu'une capacité alternative limitée.

Ces contraintes sont réelles, mais elles créent également un devoir de gouvernance. Un hôpital ne devrait pas découvrir lors d'un événement de rançongiciel qu'il ne peut pas corriger, isoler ou remplacer en toute sécurité un appareil qui soutient les soins aux patients. Les achats, la gestion des contrats, la cybersécurité, l'ingénierie clinique et la direction des services doivent tous avoir un dossier partagé. Quel est l'appareil? Quel système d'exploitation utilise-t-il? Qui peut le corriger? Quel contrat exige le support du fournisseur? Quel accès réseau nécessite-t-il? Quel service patient en dépend? Quel est le plan de temps d'arrêt?

Quel est le plan de remplacement?

C'est là que le cycle de vie des logiciels et le verrouillage deviennent des problèmes de responsabilité publique. Si une relation avec un fournisseur laisse un organisme de santé incapable de mettre à jour rapidement un système clinique, le risque ne reste pas privé entre l'acheteur et le vendeur. Les patients le portent. Les contrats devraient exiger des mises à jour de sécurité, un support de journalisation, une divulgation des vulnérabilités, une coopération en cas d'incident et des engagements clairs de fin de vie. Les achats devraient traiter la maintenabilité cybernétique comme faisant partie de la sécurité clinique.

La décision de correction doit également respecter le risque clinique. Un correctif précipité peut casser un système clinique. Un correctif retardé peut l'exposer. La réponse responsable n'est pas des correctifs aveugles. C'est une gouvernance des correctifs testée, priorisée, classée par risque et avec une implication clinique. Les systèmes critiques devraient avoir des chemins de test. Les systèmes non supportés devraient avoir des contrôles compensatoires. Les vulnérabilités à haut risque devraient avoir des règles de décision d'urgence. Les exceptions ne devraient pas dériver indéfiniment.

WannaCry a montré le coût de la dérive non gérée. Si les organismes locaux ne peuvent pas expliquer les exceptions d'appareils avant un incident, ils auront du mal à prendre des décisions sûres pendant celui-ci. La norme de réparation n'est donc pas seulement "installer les correctifs plus rapidement". C'est "construire un système de maintenance du service de santé où les correctifs, les contraintes des fournisseurs, la validation clinique et la continuité des patients sont gouvernés ensemble".

L'assurance du conseil d'administration devrait joindre les mesures cybernétiques aux mesures de service

Les mesures cybernétiques échouent souvent auprès des conseils d'administration car elles sont trop techniques ou trop abstraites. Un rapport du conseil d'administration disant "la conformité des correctifs est de 87 %" peut sembler rassurant tout en cachant le fait que les 13 % restants incluent des systèmes soutenant les soins d'urgence, la pathologie, la radiologie, la réservation ou l'intégration des soins primaires. Un rapport du conseil d'administration disant "tous les systèmes critiques ont des procédures de temps d'arrêt testées et un état de correctifs vérifié" est plus utile, même si le nombre est moins net.

Les dossiers du Comité des comptes publics et du NAO montrent pourquoi l'assurance était importante. Le NHS avait des organismes nationaux, des organisations locales, des directives, des alertes et des connaissances techniques, mais l'épidémie a quand même causé des perturbations matérielles des soins. Cela ne signifie pas que tous les conseils d'administration étaient négligents. Cela signifie que le modèle d'assurance n'était pas assez solide pour prouver la préparation dans tout le service.

L'assurance du conseil d'administration devrait inclure quatre vues liées. La première est la vérité sur les actifs: quels systèmes, appareils, systèmes d'exploitation et dépendances existent. La deuxième est la vérité sur la maintenance: ce qui a été corrigé, ce qui ne peut pas l'être, ce qui n'est pas supporté et quels contrôles compensatoires s'appliquent. La troisième est la vérité sur les soins: quels services aux patients dépendent de ces systèmes et que se passe-t-il s'ils sont indisponibles. La quatrième est la vérité sur les exercices: si les dispositions de temps d'arrêt ont été testées avec les personnes qui les utiliseront.

Ces vues ne devraient pas être une décoration annuelle. Elles devraient être suffisamment vivantes pour soutenir les décisions d'urgence. Si une nouvelle vulnérabilité de type ver apparaît, les dirigeants devraient savoir en quelques heures quels systèmes sont exposés, quels domaines de soins sont impliqués et quelles mesures d'atténuation sont disponibles. Si des directives nationales sont émises, les conseils d'administration locaux devraient recevoir une mise à jour des risques significative en termes de service.

Si un fournisseur ne peut pas supporter un correctif, l'exception ne devrait pas rester invisible dans une file d'attente technique.

L'assurance devrait également inclure un défi interne. Un hôpital peut se demander: si WannaCry se reproduisait aujourd'hui sous un nom différent, que saurions-nous à midi, que devinerions-nous encore et quels services aux patients seraient protégés? Si la réponse dépend d'une improvisation héroïque, l'organisation n'a pas terminé le travail.

La communication publique devrait distinguer infection, précaution et impact sur les patients

Lors d'une épidémie de rançongiciel, le langage public peut brouiller des catégories importantes. "Affecté" peut signifier infecté par un logiciel malveillant, déconnecté par précaution, incapable d'accéder à un système partagé, contraint à des processus papier ou perturbé par la panne d'une autre organisation. Ces différences comptent pour la confiance des patients et pour la réparation ultérieure. Un service de santé devrait expliquer, à un niveau sûr, si la perturbation provenait du cryptage par rançongiciel, de l'isolement préventif, de la dépendance au fournisseur, de l'incertitude diagnostique ou de l'interconnexion régionale.

La distinction du NAO entre les organisations infectées et les organisations affectées par des mesures préventives est un modèle public utile. Elle évite à la fois la sous-déclaration et la sur-déclaration. Si un hôpital n'était pas infecté mais a dû arrêter un service parce qu'il ne pouvait pas prouver sa sécurité, c'est quand même un impact sur le service. Si un cabinet de médecins généralistes a perdu l'accès aux systèmes en raison d'un confinement plus large, les patients ont quand même subi une perturbation.

Si un dispositif de diagnostic a été arrêté pendant que des contrôles de sécurité étaient effectués, c'est un événement de continuité clinique même sans cryptage.

Les patients ont également besoin d'une communication pratique. Quels rendez-vous sont annulés? Quels services urgents restent ouverts? Comment se fera la reprogrammation? Que doivent faire les patients s'ils n'ont pas eu de retour? Quelles lignes téléphoniques ou quels sites web sont fiables? Comment le service protégera-t-il les personnes qui pourraient manquer les avis? Un incident cybernétique crée de l'anxiété; des mises à jour vagues l'augmentent.

La communication publique devrait également éviter de traiter la récupération cybernétique comme terminée une fois les systèmes redémarrés. Le retard, la reprogrammation, le rapprochement et l'examen de sécurité peuvent continuer. Un patient qui a perdu un rendez-vous a besoin d'une conclusion, pas seulement d'une déclaration que les systèmes sont restaurés. Le personnel a besoin de la même clarté. Si des dossiers papier ont été utilisés, ils doivent savoir comment les rapprocher. Si les diagnostics ont été retardés, ils ont besoin de règles de priorisation.

Le public n'a pas besoin de tous les détails techniques. Il a besoin de catégories claires et d'un calendrier honnête. "Certains services ont été suspendus par précaution pendant que les systèmes étaient vérifiés" est plus utile qu'un langage de perturbation générique. "Les rendez-vous affectés sont reprogrammés par priorité clinique" est plus utile qu'une excuse générale. La responsabilité est en partie la capacité de parler précisément lorsque le système est sous stress.

L'automatisation de la sécurité devrait soutenir le jugement local, pas le remplacer

Le sujet manifeste de l'automatisation de la sécurité est important car WannaCry peut être mal interprété comme un simple échec de l'automatisation des correctifs. L'automatisation compte. La scanographie des vulnérabilités, la gestion des terminaux, la surveillance de la configuration, le déploiement de logiciels, la corrélation des alertes et la découverte d'actifs peuvent raccourcir la distance entre un avertissement national et une action locale. Ils peuvent identifier les systèmes non corrigés plus rapidement que les listes manuelles.

Ils peuvent aider les dirigeants à voir le risque avant qu'une attaque ne devienne une interruption de service.

Mais l'automatisation ne remplace pas le jugement local. Un hôpital doit encore décider comment corriger un système clinique, comment coordonner avec un fournisseur, comment planifier un temps d'arrêt, comment tester un appareil et comment préserver les soins si un système doit être isolé. Les outils automatisés peuvent signaler une exposition; ils ne peuvent pas décider seuls si une clinique externe doit se dérouler sur papier, si la capacité de radiologie doit être repriorisée ou si une exception de fournisseur doit être escaladée au conseil d'administration.

C'est pourquoi les preuves d'automatisation devraient être associées aux preuves de décision humaine. L'organisation devrait savoir quand une vulnérabilité a été détectée, quand un correctif a été déployé, quels systèmes ont échoué au déploiement, qui a examiné les exceptions, quel risque a été accepté, ce que les dirigeants cliniques ont été informés et quand la clôture a été vérifiée. L'automatisation peut créer une piste horodatée, mais la piste doit se connecter à la gouvernance.

L'automatisation de la sécurité peut également révéler une vérité inconfortable. Elle peut montrer que les registres d'actifs sont erronés, que les administrateurs locaux ont des appareils non gérés, que les systèmes non supportés sont plus nombreux que prévu ou que les appareils connectés aux fournisseurs sont en dehors des contrôles standards. Cet inconfort est utile. Il vaut mieux apprendre par une analyse interne que par une épidémie de rançongiciel.

La question de réparation du NHS n'est donc pas de savoir si chaque correctif devrait être automatique. C'est de savoir si le service de santé dispose d'une visibilité automatisée suffisante pour soutenir des décisions locales rapides et sûres. Dans le domaine de la santé, le bon objectif n'est pas la vitesse maximale seule. C'est une maintenance vérifiée qui protège les patients.

La question de responsabilité est de savoir si les preuves de correctifs protègent les soins

Les inconnues résiduelles restent importantes. Le dossier public ne montre pas chaque liste d'actifs locale, chaque décision de correctif, chaque exception de système non supporté, chaque contrainte de dispositif de diagnostic, chaque solution de contournement clinique ou chaque dossier de rapprochement d'annulations. Il montre suffisamment pour définir le test. Une vulnérabilité connue avait un correctif. L'épidémie a atteint ou affecté de nombreuses organisations du NHS. Certains services ont été annulés. Les organismes nationaux et locaux ont dû se coordonner. Les examens ultérieurs ont exigé une résilience cybernétique plus forte.

La question de responsabilité n'est pas "qui est la seule personne à blâmer?" C'est "qui avait le contrôle pratique sur les preuves qui auraient protégé les soins?" Cela inclut les dirigeants nationaux responsables de la stratégie et de l'assurance, les équipes de NHS Digital responsables des alertes et du support technique, les conseils d'administration locaux responsables de l'acceptation des risques, les équipes informatiques responsables du déploiement des correctifs et de l'inventaire, les dirigeants cliniques responsables des décisions de temps d'arrêt,

les fournisseurs responsables de systèmes maintenables et les auditeurs responsables de la contestation d'une assurance faible.

Pour les patients, la réponse devrait apparaître comme de la fiabilité. Ils ne devraient pas avoir besoin de connaître le nom d'une vulnérabilité Windows pour faire confiance à la capacité de l'hôpital à maintenir ses systèmes. Ils ne devraient pas avoir besoin de comprendre les ports SMB pour s'attendre à ce que les rendez-vous annulés soient suivis et reprogrammés. Ils ne devraient pas avoir besoin de démêler la frontière entre les organismes nationaux et locaux pour savoir que quelqu'un possède le risque.

Le cas du NHS WannaCry devrait donc être retenu comme un test de responsabilité pour les annulations de soins. C'était un incident cybernétique, mais sa signification publique était plus large: la gouvernance des correctifs d'un service de santé doit être suffisamment bonne pour protéger le traitement, les diagnostics, la communication et la récupération. Si les preuves de correctifs ne peuvent pas être liées à la continuité des patients, ce n'est pas encore une preuve de service de santé. Ce n'est que de la paperasse technique attendant le prochain incident pour exposer l'écart.

Les exceptions de correctifs devraient expirer à moins que les dirigeants cliniques ne les renouvellent

Une leçon durable est que les exceptions de correctifs ont besoin d'une date d'expiration et d'un propriétaire clinique. Les hôpitaux et les hôpitaux auront toujours des systèmes qui ne peuvent pas être corrigés immédiatement en raison de la validation du fournisseur, des contraintes des dispositifs médicaux, de l'intégration locale ou du risque de service. Le danger n'est pas l'existence d'exceptions. Le danger est la dérive indéfinie des exceptions.

Si un système reste non corrigé, un conseil d'administration devrait savoir quel service clinique en dépend, quels contrôles compensatoires sont actifs, qui a accepté le risque, quand l'exception sera révisée et quelle voie de remplacement ou d'isolement existe.

Le registre des exceptions devrait être lisible en dehors de l'équipe cybernétique. Un clinicien devrait comprendre si un système de réservation de consultations externes, une interface de pathologie, un poste de radiologie ou un outil de support des urgences est exposé. Un dirigeant financier devrait comprendre si le financement du remplacement est différé. Un responsable des achats devrait comprendre si un fournisseur bloque la maintenance sûre. Un responsable de la sécurité des patients devrait comprendre quelle procédure de temps d'arrêt protégera les soins si le système est isolé.

Sans cette traduction, la dette de correctifs reste une feuille de calcul technique jusqu'à ce qu'un ver la transforme en dossier de soins annulés.

Les organismes nationaux peuvent aider en normalisant les preuves attendues des organisations locales. Un hôpital ne devrait pas avoir à inventer seul la forme de l'assurance des correctifs. Les directives nationales peuvent définir ce qui doit être signalé pour les systèmes non supportés, les vulnérabilités critiques, les correctifs bloqués par les fournisseurs, les dispositifs médicaux et les applications cliniques à fort impact. Elles peuvent également exiger des exercices sur table qui commencent par la suppression d'un système local.

L'exercice devrait demander non seulement si le terminal est sécurisé, mais si les patients peuvent encore être réservés, diagnostiqués, traités, sortis et contactés.

C'est là aussi que la communication avec les patients appartient au programme de correctifs. Si les dirigeants savent déjà quels services dépendent de systèmes fragiles, ils peuvent préparer des messages plus clairs avant une crise. Ils peuvent dire aux patients ce qui est retardé, ce qui reste ouvert, quelles alternatives urgentes existent et comment la reprogrammation fonctionnera. C'est beaucoup mieux que d'écrire des mises à jour publiques à partir de zéro alors que le personnel est déjà confronté à des logiciels malveillants, des ordres d'isolement et des dossiers papier.

La métrique finale devrait être les soins protégés par unité de dette de correctifs supprimée. Ce n'est pas une métrique comptable standard, mais c'est le bon instinct de gouvernance. Un programme de correctifs qui réduit l'exposition à haut risque dans les systèmes à faible impact tout en laissant les systèmes hérités cliniquement essentiels mal contrôlés peut sembler bon numériquement et échouer au test de service public. WannaCry a montré que le public fait l'expérience de la maintenance cybernétique à travers les rendez-vous, les diagnostics, les prescriptions, les références et la charge de travail du personnel.

La gouvernance des correctifs devrait être notée dans ce langage.

La même notation devrait inclure la récupération des soins différés. Si un échec de correctif contribue à des annulations de rendez-vous, le dossier de réparation ne devrait pas se fermer lorsque les terminaux sont corrigés. Il devrait se fermer lorsque les patients sont reprogrammés, que les cas urgents sont priorisés, que les dossiers papier sont rapprochés et que les dirigeants cliniques peuvent montrer que le retard créé par l'événement cybernétique a été traité. C'est la différence entre une clôture technique et une clôture de service public.

La gouvernance des correctifs devrait également rendre visibles les variations locales. Certains hôpitaux peuvent avoir des inventaires plus solides, de meilleures dispositions avec les fournisseurs ou des processus de temps d'arrêt plus éprouvés. D'autres peuvent porter des systèmes anciens avec des contrôles plus faibles. L'assurance nationale ne devrait pas moyenner ces différences en confort. Elle devrait identifier où les patients sont les plus exposés et diriger l'aide là en premier.

La leçon de responsabilité publique de WannaCry est qu'un service national peut échouer de manière inégale tout en créant un problème de confiance national.

L'entraide devrait inclure la capacité technique et clinique

Le NHS n'est pas une machine unique. Lors d'un incident cybernétique, certaines organisations peuvent être infectées, d'autres isolées, d'autres surchargées et d'autres encore capables d'aider. L'entraide devrait donc être planifiée à la fois comme une ressource clinique et technique. Un hôpital voisin peut accepter des patients, partager une capacité de diagnostic, soutenir les communications ou prêter du personnel expérimenté. Une équipe technique nationale peut aider au confinement, à la reconstruction, à la découverte d'actifs ou à la vérification des correctifs.

La question de responsabilité est de savoir si ces voies sont connues avant l'événement.

L'entraide peut échouer si l'organisation réceptrice ne comprend pas les données, les dossiers papier, le contexte des références ou l'état de risque de l'organisation émettrice. Elle peut également échouer si les dirigeants cliniques ne savent pas quels services peuvent être déviés en toute sécurité. Un manuel cybernétique devrait donc inclure des règles de transfert clinique, des modèles de partage d'informations, des garanties de protection des données et des niveaux de confiance technique. Il devrait dire non seulement qui peut aider, mais quelle preuve est nécessaire pour que l'aide soit sûre.

C'est une autre raison pour laquelle l'assurance des correctifs appartient au langage des services. Si un hôpital perd une fonction de diagnostic, les dirigeants régionaux doivent savoir si un autre site peut absorber le travail urgent, si les dossiers des patients peuvent voyager, si les résultats peuvent être retournés et si la solution de contournement crée un risque de confidentialité ou de sécurité. Ces décisions nécessitent des inventaires fiables et des voies de communication. Ils ne peuvent pas être improvisés à partir de listes de terminaux isolées.

WannaCry a montré qu'une faiblesse technique locale peut devenir un problème de soins régional. La norme de réparation devrait donc inclure des répétitions d'entraide où un site perd des systèmes clés et un autre site doit continuer les soins. L'exercice devrait mesurer le flux de patients, le transfert de dossiers, la charge de travail du personnel et la clôture des soins différés. Cela transforme la résilience d'une mesure individuelle d'hôpital en une capacité du système de santé.

Les retards de patients devraient être rapprochés en fonction de la priorité clinique

Les soins annulés ne sont pas un retard uniforme. Un rendez-vous de routine manqué, un scan de diagnostic retardé, une référence urgente reportée, une prescription interrompue et une chirurgie différée comportent des risques cliniques différents. Un programme de récupération cybernétique devrait donc rapprocher les retards en fonction de la priorité clinique plutôt que de les traiter uniquement par date de réception. Sinon, le service peut sembler administrativement équitable tout en échouant envers les patients dont les retards sont médicalement plus graves.

Le fichier des retards devrait lier chaque élément annulé ou retardé au système affecté, à la solution de contournement utilisée, au statut de contact du patient, à la cote de priorité clinique et au résultat de clôture. Il devrait également enregistrer les cas où le patient n'a pas pu être joint. L'absence de réponse silencieuse ne devrait pas être traitée comme une résolution. Un service de santé devrait faire des efforts supplémentaires pour les personnes vulnérables, exclues numériquement ou susceptibles de manquer des avis.

Ce dossier soutient également l'apprentissage public. Si de nombreuses annulations provenaient d'un système non supporté, ce fait devrait influencer les investissements. Si un service s'est rétabli plus rapidement parce qu'il avait testé des procédures papier, cette pratique devrait se diffuser. Si une contrainte de fournisseur a bloqué à plusieurs reprises des correctifs sûrs, les achats devraient changer. Le rapprochement des retards de patients n'est donc pas seulement une tâche de récupération. C'est le pont de preuve de la gouvernance des correctifs au préjudice des patients.