Basilisk
BASILISK
[setor_saude]SANTÉ & HEALTHTECH

Sécurité offensive pour la santé et la healthtech.

Dossier, examen et antécédents forment l'un des ensembles de données les plus sensibles qui soient, et l'un des plus convoités. Nous testons hôpitaux, assureurs, laboratoires et healthtech avec ce poids présent.

Pourquoi la santé est une cible prioritaire

La donnée de santé n'expire pas. Contrairement à une carte, annulée en quelques minutes, un dossier médical divulgué reste exploitable pendant des décennies : extorsion, fraude à l'assurance ou discrimination. S'ajoute l'intolérance du secteur à l'indisponibilité : arrêter un système hospitalier a des conséquences cliniques immédiates, ce qui rend l'environnement attractif pour l'extorsion.

  • La donnée clinique est permanente et ne peut être réémise après une fuite.
  • La pression sur la disponibilité continue réduit la fenêtre pour appliquer les correctifs.
  • Les équipements médicaux connectés tournent souvent sur des systèmes sans support du fabricant.
  • Les intégrations entre assureurs, laboratoires et établissements créent une confiance implicite entre réseaux distincts.

Ce que nous testons dans un environnement de santé

Nous cartographions où naît la donnée clinique, comment elle circule et qui peut l'atteindre, y compris par des chemins que personne n'a conçus.

// dossier patient informatisé

Contrôle d'accès par profil, cloisonnement entre établissements et autorisation au niveau objet : si un utilisateur peut lire un dossier qui n'est pas le sien, cela apparaît ici.

// portail patient

Inscription, récupération de mot de passe, prise de rendez-vous et accès aux résultats : les points où survient typiquement la prise de contrôle de compte.

// téléconsultation

Salle de consultation, enregistrement, ordonnance numérique et signature : nous vérifions si un tiers peut entrer, récupérer du contenu ou falsifier un document.

// intégrations et API

Échanges avec assureurs, laboratoires et systèmes publics, y compris les interfaces d'interopérabilité clinique et l'authentification entre services.

// réseau et équipements

Segmentation entre réseau administratif, réseau de soins et équipements connectés, et ce qu'un accès initial atteint depuis chacun.

// tiers

Cabinets partenaires, sociétés de facturation et fournisseurs avec accès distant : voie d'entrée récurrente dans les incidents du secteur.

Des preuves alignées sur les obligations du secteur

Le rapport est écrit pour le délégué à la protection des données, la conformité et l'audit, sans traduction technique supplémentaire.

RGPD — catégorie particulière
La donnée de santé est une catégorie particulière aux bases légales restreintes. Nous documentons les personnes et les bases concernées dans chaque scénario exploité.
Hébergement de données de santé
L'hébergement de données de santé relève d'exigences propres de sécurité et de traçabilité. Nous testons précisément ces attributs.
NIS2 et entités essentielles
Les établissements de santé relèvent des entités essentielles, avec des obligations de gestion du risque et de notification. Le rapport atteste du test périodique.
Notification de violation
Lorsqu'il existe un risque élevé pour la personne concernée, l'obligation de notification s'applique. Nos preuves aident à dimensionner la portée réelle.

Comment nous opérons en environnement de soins

01

Périmètre sans risque clinique

Nous séparons l'environnement de soins de l'administratif. Rien qui puisse affecter la prise en charge ne subit de test actif sans réplique et autorisation écrite.

02

Donnée strictement nécessaire

Nous démontrons l'impact avec le plus petit volume possible de donnée réelle, et masquons l'identification du patient dès qu'elle n'est pas essentielle à la preuve.

03

Exploitation et enchaînement

Nous cherchons le chemin complet : de l'accès initial jusqu'au dossier. Une faille isolée dit peu ; la chaîne qui atteint le dossier dit tout.

04

Correction et contre-test

Nous priorisons par exposition des personnes concernées, accompagnons la correction et retestons. Le rapport final documente le cycle bouclé.

Ce que vous recevez

  • Rapport exécutif sur le risque pour les personnes
  • Rapport technique reproductible
  • Cartographie de l'exposition des données sensibles
  • Notation CVSS justifiée
  • Preuves à identification masquée
  • Priorisation par impact sur les soins
  • Contre-test des constats corrigés
  • Lettre d'attestation pour l'audit

Questions fréquentes du secteur

Le test peut-il arrêter un système utilisé dans les soins ?

+

Non, et cela se règle avant de commencer. L'environnement de soins ne subit un test actif qu'avec une réplique disponible ou sur autorisation écrite spécifique. Pour le reste, nous travaillons avec fenêtre convenue, limites de volume et canal ouvert pendant toute l'exécution, afin d'interrompre toute activité en quelques secondes.

Accédez-vous à de vrais dossiers patients pendant le test ?

+

Uniquement lorsque c'est le seul moyen de prouver l'impact, et toujours au volume minimal. Nous préférons démontrer avec des enregistrements de test. Lorsque la donnée réelle est inévitable, la preuve sort avec identification masquée et le matériel est détruit en fin de cycle, après confirmation formelle.

Les équipements médicaux connectés entrent-ils dans le périmètre ?

+

Oui, avec un traitement distinct. Beaucoup tournent sur des logiciels hérités sans support, où le test actif est risqué. Dans ces cas, nous évaluons exposition, segmentation et ce qu'un attaquant atteindrait depuis l'appareil, sans interagir agressivement avec lui.

Le rapport aide-t-il à répondre à l'autorité de contrôle ?

+

Il aide à dimensionner. Le document décrit quelles catégories de données étaient atteignables, par quelle voie et avec quel effort. Cela soutient l'évaluation du risque pour la personne concernée, critère central lorsque l'obligation de notification s'applique.

Prestations appliquées à ce secteur

// contact

Prêt à découvrir vos failles ?

Premier appel de scoping gratuit et couvert par NDA. En 48 heures vous recevez proposition technique, portée et calendrier. Sans formulaires bureaucratiques.