Cybersécurité pour cabinets dentaires : aides et obligations 2026

·

Les appels du Kit Digital espagnol sont clos. Sa catégorie cybersécurité est payée 125 euros par appareil : jusqu'à 6 000 euros pour le segment de 10 à 49 salariés, 1 125 euros de 3 à 9 et 250 euros de 0 à 2, avec 12 mois de prestation du service. Les données de santé des patients constituent une catégorie protégée au titre de l'article 9 du RGPD, exposant les cabinets à des sanctions pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial.

Cabinet d'une clinique dentaire

Un cabinet dentaire traite des dossiers cliniques, des radiographies, des données bancaires et des numéros de sécurité sociale. Tout cela constitue des données de catégorie spéciale au sens du règlement général sur la protection des données (RGPD), ce qui relève automatiquement le niveau des exigences de sécurité. Un incident de ransomware ou une violation de données ne perturbe pas seulement le planning des rendez-vous : il peut déclencher des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial au titre de l'article 83.5 du RGPD. Pourtant, la plupart des cabinets dentaires en Espagne continuent de fonctionner avec des mesures de sécurité conçues pour une autre époque.

Ce guide donne des réponses précises sur les mesures obligatoires, celles recommandées par l'INCIBE pour le secteur de la santé, et sur ce que couvrait le programme Kit Digital, dont les appels sont désormais clos.

Pourquoi les cabinets dentaires sont une cible de choix pour la cybercriminalité

Les dossiers dentaires combinent des informations de santé, financières et d'identification dans un seul dossier patient. Selon le rapport State of Ransomware in Healthcare 2025 de Sophos, le secteur de la santé a été le plus attaqué par ransomware en Europe durant 2024, avec un délai de récupération moyen de 17 jours et un coût moyen dépassant 1,6 million d'euros par incident (rançon, restauration et perte de revenus compris).

Les cabinets dentaires présentent une surface d'attaque spécifique :

Cadre réglementaire obligatoire pour les cabinets dentaires en Espagne

Avant d'aborder les solutions techniques, il est important de comprendre les obligations légales en vigueur. Le non-respect de ces obligations n'est pas seulement un risque de sanctions : en cas d'incident, l'absence de mesures documentées aggrave la responsabilité du cabinet.

RGPD et loi organique 3/2018 (LOPDGDD)

Le traitement des données de santé est régi par l'article 9 du RGPD, qui exige une base légale explicite (consentement exprès ou relation de soins) et des mesures de sécurité techniques et organisationnelles proportionnées au risque. L'AEPD, dans son guide pour le secteur de la santé publié en 2023, établit que les cabinets doivent réaliser une analyse d'impact relative à la protection des données (AIPD) lorsque le traitement est systématique et à grande échelle, et qu'ils doivent tenir à jour un registre des activités de traitement (RAT) comme obligation de base.

Transposition de NIS2 en Espagne (avant-projet de loi sur la coordination et la gouvernance de la cybersécurité, non publié)

La directive NIS2 est toujours en attente de transposition en Espagne : l'avant-projet de loi sur la coordination et la gouvernance de la cybersécurité a été approuvé par le Conseil des ministres en janvier 2025 et n'a pas été publié au BOE. La directive inclut les prestataires de soins de santé dans son champ d'application. Tant qu'elle n'est pas transposée, elle ne crée pas d'obligations directes pour le cabinet ; une fois la loi en vigueur, les cabinets de plus de 50 salariés ou de plus de 10 millions d'euros de chiffre d'affaires auront des obligations spécifiques de gestion des incidents, dont la notification des incidents significatifs dans les 24 heures.

Code de conduite du Conseil général des dentistes

Le Conseil général des dentistes d'Espagne dispose d'un Code de conduite sur la protection des données pour ses membres. Son adoption n'est pas obligatoire, mais il fournit une feuille de route de mise en conformité reconnue par le secteur et peut servir à démontrer la diligence requise auprès de l'autorité de contrôle.

Mesures minimales requises : ce que vous devez déjà avoir mis en place

Le tableau suivant résume les mesures techniques et organisationnelles que l'INCIBE et l'AEPD considèrent comme essentielles pour un cabinet dentaire traitant des données de santé, classées par urgence :

Mesure Niveau d'exigence Base réglementaire Situation la plus fréquente dans les cabinets
Sauvegardes chiffrées et vérifiées (règle du 3-2-1) Obligatoire RGPD art. 32 ; guide de sécurité santé de l'AEPD Sauvegarde locale uniquement, jamais vérifiée
Antivirus/EDR géré sur tous les appareils Obligatoire RGPD art. 32 ; guide INCIBE secteur santé 2024 Antivirus grand public, sans gestion centralisée
Correctifs et mises à jour du logiciel dentaire et du système d'exploitation Obligatoire RGPD art. 32 ; NIS2 art. 21 Mises à jour manuelles ou ignorées
Segmentation du réseau (clinique / patients / administration) Fortement recommandé INCIBE ; code de conduite du CGD Réseau plat partagé par tous les appareils
Authentification multifacteur (MFA) pour les accès distants et la messagerie Fortement recommandé NIS2 art. 21 ; INCIBE Identifiant et mot de passe uniquement
Chiffrement des dossiers au repos et en transit Obligatoire (données de catégorie spéciale) RGPD art. 9 et 32 Aucun chiffrement, ou HTTPS uniquement sur le web
Registre des activités de traitement (RAT) Obligatoire RGPD art. 30 ; LOPDGDD art. 48-49 Inexistant ou obsolète
Protocole de réponse aux incidents et procédure de notification à l'AEPD Obligatoire RGPD art. 33-34 Aucun protocole documenté
Formation du personnel au phishing et à l'ingénierie sociale Fortement recommandé RGPD art. 32 ; code de conduite du CGD Aucune formation spécifique
Contrôle d'accès basé sur les rôles (qui peut voir quel dossier) Obligatoire Principe de minimisation des données du RGPD ; art. 32 Tous les employés ont un accès complet

Vecteurs d'attaque spécifiques au secteur : les plus fréquents en 2025

Le Cybersecurity Report 2024 de l'INCIBE a identifié les principaux vecteurs d'incidents dans le secteur de la santé en Espagne. Pour les cabinets dentaires, les plus pertinents sont :

Ransomware via le logiciel de gestion du cabinet dentaire

Les logiciels de gestion dentaire (Gesden, Clinicsoft, Denwix, entre autres) communiquent fréquemment avec les serveurs de l'éditeur pour les mises à jour et le support à distance. Si cette connexion n'est pas contrôlée, toute vulnérabilité non corrigée dans le logiciel ou sur le serveur de l'éditeur devient un point d'entrée. En 2024, plusieurs incidents en Espagne ont été rattachés au client de mise à jour du logiciel clinique comme vecteur initial.

L'e-mail comme vecteur d'entrée (phishing et BEC)

Le personnel administratif des cabinets dentaires reçoit des devis, des factures et des demandes de fournisseurs de matériel dentaire. Les attaques de type Business Email Compromise (BEC) usurpent l'identité de fournisseurs connus pour rediriger des paiements ou installer un malware via des pièces jointes Word ou PDF contenant des macros. C'est le vecteur le plus simple et le plus utilisé, car il ne nécessite aucune vulnérabilité technique : il suffit qu'un employé ouvre le fichier.

Équipements d'imagerie non corrigés

Les équipements de radiologie numérique utilisent des systèmes d'exploitation embarqués qui reçoivent rarement des mises à jour de sécurité. Beaucoup de ces appareils fonctionnent sous Windows 7 ou Windows XP dans des systèmes d'imagerie que le fabricant n'a pas fait migrer. Comme ils sont connectés au réseau local, ils servent de pivot pour un mouvement latéral vers le serveur de dossiers.

Le Kit Digital pour la cybersécurité des cabinets dentaires : appels clos

Les appels du programme Kit Digital sont clos (Acelera Pyme). L'arrêté TDF/39/2026 ne modifie que les articles 4, 6.3 et 28.8 des bases réglementaires et n'ouvre aucun nouveau délai de demande. Le programme, financé par Next Generation EU et géré par Red.es, comprend la catégorie Cybersécurité, payée 125 € par appareil (arrêté TDF/435/2024, tableau de l'article 18.2). Pour les travailleurs indépendants, les micro-entreprises et les petites entreprises, les montants maximaux sont :

La solution de cybersécurité éligible dans le cadre du Kit Digital doit inclure, au minimum : anti-malware, anti-spyware, contrôle des e-mails indésirables, navigation sécurisée, analyse et détection des menaces, et surveillance du réseau. Le tableau de l'article 18.2 fixe 12 mois de prestation du service.

Si vous disposez déjà d'un bon accordé, notre page cybersécurité subventionnée pour les PME détaille ce qu'inclut le service, du diagnostic initial à la justification auprès de Red.es.

Ce qu'exigeait le Kit Digital

Pour accéder au Kit Digital, le cabinet devait remplir ces conditions au moment de la demande :

Kit Consulting : diagnostic préalable (appel clos)

En complément du Kit Digital, le programme Kit Consulting (également géré par Red.es) permettait aux cabinets de commander un diagnostic auprès d'un conseiller numérique adhérent (Asesor Digital Adherido), jusqu'à 12 000 € (10 à 49 salariés), 18 000 € (50 à 99) ou 24 000 € (100 à 249 salariés) ; son appel est lui aussi clos. Ce diagnostic pouvait inclure une évaluation de la posture de cybersécurité du cabinet et un plan de mise en conformité RGPD pour le secteur de la santé, afin d'investir en suivant une feuille de route documentée avant toute dépense.

Ce que doit inclure un projet de cybersécurité pour un cabinet dentaire

Un projet bien cadré pour un cabinet dentaire de 5 à 20 salariés comprend quatre blocs distincts :

1. Diagnostic et analyse des risques

Inventaire de tous les actifs qui traitent des données patients (logiciel de gestion, équipements d'imagerie, terminaux, messagerie), analyse des risques réels — et non théoriques — et classification par probabilité et impact. Sans cette étape, tout investissement dans des outils risque d'être mal orienté.

2. Protection technique

Déploiement d'un EDR géré (Endpoint Detection and Response), configuration d'un pare-feu nouvelle génération avec inspection du trafic sortant, segmentation du réseau, MFA pour la messagerie et les accès distants, et chiffrement de la base de données des dossiers patients. La protection technique est ce qui répond directement aux exigences du Kit Digital.

3. Sauvegarde vérifiée et plan de reprise

Les sauvegardes doivent suivre la règle du 3-2-1 : trois copies, sur deux supports différents, dont une hors site (cloud ou emplacement alternatif). Et, surtout, elles doivent être testées périodiquement. Une sauvegarde qui n'a jamais été restaurée n'existe pas. Le plan de reprise doit définir le RTO (délai de récupération maximal acceptable) et le RPO (perte de données maximale tolérable) pour le cabinet.

4. Documentation juridique et formation du personnel

Un RAT à jour, des contrats de traitement des données avec les sous-traitants (l'éditeur du logiciel de gestion, le gestionnaire cloud, le service de maintenance informatique), une procédure de notification à l'AEPD des violations dans les 72 heures, et une formation du personnel à la détection du phishing. Ce dernier élément est essentiel : la grande majorité des violations de données dans le secteur de la santé impliquent un facteur humain comme élément contributif, selon les éditions successives du rapport DBIR de Verizon.

Chez Summum Sistemas, nous gérons des projets de cybersécurité subventionnée pour les cabinets du secteur de la santé, y compris avec des bons Kit Digital déjà accordés, et nous nous coordonnons avec le DPO lorsque le projet exige une mise en conformité RGPD pour le secteur de la santé, y compris le contrôle du temps de travail du personnel du cabinet.

Questions fréquentes

Un cabinet dentaire de deux personnes est-il soumis aux mêmes obligations RGPD qu'un grand cabinet ?

Oui, sur le fond des obligations : le RGPD ne fixe aucun seuil de taille minimal pour les obligations de sécurité lorsque des données de santé sont traitées. Ce qui varie, c'est la proportionnalité des mesures : un cabinet en exercice individuel n'a pas besoin d'un RSSI à temps plein, mais il a besoin de sauvegardes chiffrées, d'un accès contrôlé, de contrats signés avec ses prestataires technologiques et d'une procédure de notification des violations à l'AEPD. L'AEPD prend en compte la taille de l'organisation lors de l'évaluation des sanctions, mais cela n'exempte pas les organisations de la conformité de base.

Le Kit Digital couvre-t-il le coût d'un DPO externe ou seulement des outils techniques ?

La catégorie Cybersécurité du Kit Digital finance exclusivement des solutions techniques (anti-malware, surveillance, filtrage web, etc.), pas des services de conseil juridique ni la fonction de DPO. Pour le conseil en conformité RGPD, l'instrument était Kit Consulting, qui couvrait les services de conseillers numériques adhérents et dont l'appel est lui aussi clos. Si votre cabinet a également besoin d'un DPO externe, vous pouvez en parler avec l'équipe Summum Consultoría, qui prend en charge le volet juridique et protection des données pour le secteur de la santé.

Combien de temps prend une mise en œuvre de cybersécurité avec le Kit Digital ?

Il n'est plus possible de déposer une demande : les appels du Kit Digital sont clos. Avec un bon déjà accordé et l'accord signé avec l'Agent Numérisateur, la mise en œuvre technique dans un cabinet type (5 à 15 appareils) est normalement achevée en deux à quatre semaines. L'Agent Numérisateur fournit ensuite le service pendant les 12 mois que fixe le tableau de l'article 18.2 de l'arrêté TDF/435/2024.

Que se passe-t-il si le cabinet subit une attaque avant d'avoir mis en œuvre les mesures ?

L'obligation de notifier à l'AEPD une violation de données affectant des données de santé existe quel que soit le niveau de maturité en cybersécurité du cabinet. Le délai est de 72 heures à compter du moment où l'incident est connu (RGPD art. 33). Si la violation peut engendrer un risque élevé pour les droits des patients, ceux-ci doivent également être notifiés directement (art. 34). L'absence de mesures préalables n'exempte pas le cabinet de la notification ; au contraire, c'est un facteur aggravant dans l'évaluation de l'infraction par l'AEPD. Les étapes les plus urgentes après la détection d'un incident sont de le contenir, de le documenter et de le notifier : l'ordre compte.