Les appels du Kit Digital espagnol sont clos. Sa catégorie cybersécurité est payée 125 euros par appareil : jusqu'à 6 000 euros pour le segment de 10 à 49 salariés, 1 125 euros de 3 à 9 et 250 euros de 0 à 2, avec 12 mois de prestation du service. Les données de santé des patients constituent une catégorie protégée au titre de l'article 9 du RGPD, exposant les cabinets à des sanctions pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial.
Un cabinet dentaire traite des dossiers cliniques, des radiographies, des données bancaires et des numéros de sécurité sociale. Tout cela constitue des données de catégorie spéciale au sens du règlement général sur la protection des données (RGPD), ce qui relève automatiquement le niveau des exigences de sécurité. Un incident de ransomware ou une violation de données ne perturbe pas seulement le planning des rendez-vous : il peut déclencher des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial au titre de l'article 83.5 du RGPD. Pourtant, la plupart des cabinets dentaires en Espagne continuent de fonctionner avec des mesures de sécurité conçues pour une autre époque.
Ce guide donne des réponses précises sur les mesures obligatoires, celles recommandées par l'INCIBE pour le secteur de la santé, et sur ce que couvrait le programme Kit Digital, dont les appels sont désormais clos.
Pourquoi les cabinets dentaires sont une cible de choix pour la cybercriminalité
Les dossiers dentaires combinent des informations de santé, financières et d'identification dans un seul dossier patient. Selon le rapport State of Ransomware in Healthcare 2025 de Sophos, le secteur de la santé a été le plus attaqué par ransomware en Europe durant 2024, avec un délai de récupération moyen de 17 jours et un coût moyen dépassant 1,6 million d'euros par incident (rançon, restauration et perte de revenus compris).
Les cabinets dentaires présentent une surface d'attaque spécifique :
- Le logiciel de gestion du cabinet, avec accès aux dossiers, à la planification et à la facturation, souvent obsolète ou sans support actif.
- Les équipements de radiologie numérique (panoramique dentaire, cone beam CT) qui transmettent des images DICOM sur le réseau local, souvent sans chiffrement.
- Les terminaux de paiement et passerelles de paiement partageant le même réseau que les postes cliniques.
- Les accès distants non contrôlés du personnel de maintenance du logiciel dentaire.
- Les sauvegardes stockées sur le même disque du serveur local, invisibles face à toute attaque par chiffrement.
Cadre réglementaire obligatoire pour les cabinets dentaires en Espagne
Avant d'aborder les solutions techniques, il est important de comprendre les obligations légales en vigueur. Le non-respect de ces obligations n'est pas seulement un risque de sanctions : en cas d'incident, l'absence de mesures documentées aggrave la responsabilité du cabinet.
RGPD et loi organique 3/2018 (LOPDGDD)
Le traitement des données de santé est régi par l'article 9 du RGPD, qui exige une base légale explicite (consentement exprès ou relation de soins) et des mesures de sécurité techniques et organisationnelles proportionnées au risque. L'AEPD, dans son guide pour le secteur de la santé publié en 2023, établit que les cabinets doivent réaliser une analyse d'impact relative à la protection des données (AIPD) lorsque le traitement est systématique et à grande échelle, et qu'ils doivent tenir à jour un registre des activités de traitement (RAT) comme obligation de base.
Transposition de NIS2 en Espagne (avant-projet de loi sur la coordination et la gouvernance de la cybersécurité, non publié)
La directive NIS2 est toujours en attente de transposition en Espagne : l'avant-projet de loi sur la coordination et la gouvernance de la cybersécurité a été approuvé par le Conseil des ministres en janvier 2025 et n'a pas été publié au BOE. La directive inclut les prestataires de soins de santé dans son champ d'application. Tant qu'elle n'est pas transposée, elle ne crée pas d'obligations directes pour le cabinet ; une fois la loi en vigueur, les cabinets de plus de 50 salariés ou de plus de 10 millions d'euros de chiffre d'affaires auront des obligations spécifiques de gestion des incidents, dont la notification des incidents significatifs dans les 24 heures.
Code de conduite du Conseil général des dentistes
Le Conseil général des dentistes d'Espagne dispose d'un Code de conduite sur la protection des données pour ses membres. Son adoption n'est pas obligatoire, mais il fournit une feuille de route de mise en conformité reconnue par le secteur et peut servir à démontrer la diligence requise auprès de l'autorité de contrôle.
Mesures minimales requises : ce que vous devez déjà avoir mis en place
Le tableau suivant résume les mesures techniques et organisationnelles que l'INCIBE et l'AEPD considèrent comme essentielles pour un cabinet dentaire traitant des données de santé, classées par urgence :
| Mesure | Niveau d'exigence | Base réglementaire | Situation la plus fréquente dans les cabinets |
|---|---|---|---|
| Sauvegardes chiffrées et vérifiées (règle du 3-2-1) | Obligatoire | RGPD art. 32 ; guide de sécurité santé de l'AEPD | Sauvegarde locale uniquement, jamais vérifiée |
| Antivirus/EDR géré sur tous les appareils | Obligatoire | RGPD art. 32 ; guide INCIBE secteur santé 2024 | Antivirus grand public, sans gestion centralisée |
| Correctifs et mises à jour du logiciel dentaire et du système d'exploitation | Obligatoire | RGPD art. 32 ; NIS2 art. 21 | Mises à jour manuelles ou ignorées |
| Segmentation du réseau (clinique / patients / administration) | Fortement recommandé | INCIBE ; code de conduite du CGD | Réseau plat partagé par tous les appareils |
| Authentification multifacteur (MFA) pour les accès distants et la messagerie | Fortement recommandé | NIS2 art. 21 ; INCIBE | Identifiant et mot de passe uniquement |
| Chiffrement des dossiers au repos et en transit | Obligatoire (données de catégorie spéciale) | RGPD art. 9 et 32 | Aucun chiffrement, ou HTTPS uniquement sur le web |
| Registre des activités de traitement (RAT) | Obligatoire | RGPD art. 30 ; LOPDGDD art. 48-49 | Inexistant ou obsolète |
| Protocole de réponse aux incidents et procédure de notification à l'AEPD | Obligatoire | RGPD art. 33-34 | Aucun protocole documenté |
| Formation du personnel au phishing et à l'ingénierie sociale | Fortement recommandé | RGPD art. 32 ; code de conduite du CGD | Aucune formation spécifique |
| Contrôle d'accès basé sur les rôles (qui peut voir quel dossier) | Obligatoire | Principe de minimisation des données du RGPD ; art. 32 | Tous les employés ont un accès complet |
Vecteurs d'attaque spécifiques au secteur : les plus fréquents en 2025
Le Cybersecurity Report 2024 de l'INCIBE a identifié les principaux vecteurs d'incidents dans le secteur de la santé en Espagne. Pour les cabinets dentaires, les plus pertinents sont :
Ransomware via le logiciel de gestion du cabinet dentaire
Les logiciels de gestion dentaire (Gesden, Clinicsoft, Denwix, entre autres) communiquent fréquemment avec les serveurs de l'éditeur pour les mises à jour et le support à distance. Si cette connexion n'est pas contrôlée, toute vulnérabilité non corrigée dans le logiciel ou sur le serveur de l'éditeur devient un point d'entrée. En 2024, plusieurs incidents en Espagne ont été rattachés au client de mise à jour du logiciel clinique comme vecteur initial.
L'e-mail comme vecteur d'entrée (phishing et BEC)
Le personnel administratif des cabinets dentaires reçoit des devis, des factures et des demandes de fournisseurs de matériel dentaire. Les attaques de type Business Email Compromise (BEC) usurpent l'identité de fournisseurs connus pour rediriger des paiements ou installer un malware via des pièces jointes Word ou PDF contenant des macros. C'est le vecteur le plus simple et le plus utilisé, car il ne nécessite aucune vulnérabilité technique : il suffit qu'un employé ouvre le fichier.
Équipements d'imagerie non corrigés
Les équipements de radiologie numérique utilisent des systèmes d'exploitation embarqués qui reçoivent rarement des mises à jour de sécurité. Beaucoup de ces appareils fonctionnent sous Windows 7 ou Windows XP dans des systèmes d'imagerie que le fabricant n'a pas fait migrer. Comme ils sont connectés au réseau local, ils servent de pivot pour un mouvement latéral vers le serveur de dossiers.
Le Kit Digital pour la cybersécurité des cabinets dentaires : appels clos
Les appels du programme Kit Digital sont clos (Acelera Pyme). L'arrêté TDF/39/2026 ne modifie que les articles 4, 6.3 et 28.8 des bases réglementaires et n'ouvre aucun nouveau délai de demande. Le programme, financé par Next Generation EU et géré par Red.es, comprend la catégorie Cybersécurité, payée 125 € par appareil (arrêté TDF/435/2024, tableau de l'article 18.2). Pour les travailleurs indépendants, les micro-entreprises et les petites entreprises, les montants maximaux sont :
- Segment I (10 à 49 salariés) : jusqu'à 6 000 € pour la solution de cybersécurité (48 appareils).
- Segment II (3 à 9 salariés) : jusqu'à 1 125 € (9 appareils).
- Segment III (0 à 2 salariés et travailleurs indépendants) : jusqu'à 250 € (2 appareils).
La solution de cybersécurité éligible dans le cadre du Kit Digital doit inclure, au minimum : anti-malware, anti-spyware, contrôle des e-mails indésirables, navigation sécurisée, analyse et détection des menaces, et surveillance du réseau. Le tableau de l'article 18.2 fixe 12 mois de prestation du service.
Si vous disposez déjà d'un bon accordé, notre page cybersécurité subventionnée pour les PME détaille ce qu'inclut le service, du diagnostic initial à la justification auprès de Red.es.
Ce qu'exigeait le Kit Digital
Pour accéder au Kit Digital, le cabinet devait remplir ces conditions au moment de la demande :
- Être à jour de ses paiements auprès de la Sécurité sociale et de l'Agence fiscale.
- Ne pas avoir reçu d'aides de minimis dépassant 300 000 € au cours des trois derniers exercices fiscaux.
- Disposer d'un niveau de maturité numérique de base selon le test d'autoévaluation sur acelera.pyme.es.
- Ne pas être en procédure d'insolvabilité ni avoir de dettes en cours avec l'administration publique.
Kit Consulting : diagnostic préalable (appel clos)
En complément du Kit Digital, le programme Kit Consulting (également géré par Red.es) permettait aux cabinets de commander un diagnostic auprès d'un conseiller numérique adhérent (Asesor Digital Adherido), jusqu'à 12 000 € (10 à 49 salariés), 18 000 € (50 à 99) ou 24 000 € (100 à 249 salariés) ; son appel est lui aussi clos. Ce diagnostic pouvait inclure une évaluation de la posture de cybersécurité du cabinet et un plan de mise en conformité RGPD pour le secteur de la santé, afin d'investir en suivant une feuille de route documentée avant toute dépense.
Ce que doit inclure un projet de cybersécurité pour un cabinet dentaire
Un projet bien cadré pour un cabinet dentaire de 5 à 20 salariés comprend quatre blocs distincts :
1. Diagnostic et analyse des risques
Inventaire de tous les actifs qui traitent des données patients (logiciel de gestion, équipements d'imagerie, terminaux, messagerie), analyse des risques réels — et non théoriques — et classification par probabilité et impact. Sans cette étape, tout investissement dans des outils risque d'être mal orienté.
2. Protection technique
Déploiement d'un EDR géré (Endpoint Detection and Response), configuration d'un pare-feu nouvelle génération avec inspection du trafic sortant, segmentation du réseau, MFA pour la messagerie et les accès distants, et chiffrement de la base de données des dossiers patients. La protection technique est ce qui répond directement aux exigences du Kit Digital.
3. Sauvegarde vérifiée et plan de reprise
Les sauvegardes doivent suivre la règle du 3-2-1 : trois copies, sur deux supports différents, dont une hors site (cloud ou emplacement alternatif). Et, surtout, elles doivent être testées périodiquement. Une sauvegarde qui n'a jamais été restaurée n'existe pas. Le plan de reprise doit définir le RTO (délai de récupération maximal acceptable) et le RPO (perte de données maximale tolérable) pour le cabinet.
4. Documentation juridique et formation du personnel
Un RAT à jour, des contrats de traitement des données avec les sous-traitants (l'éditeur du logiciel de gestion, le gestionnaire cloud, le service de maintenance informatique), une procédure de notification à l'AEPD des violations dans les 72 heures, et une formation du personnel à la détection du phishing. Ce dernier élément est essentiel : la grande majorité des violations de données dans le secteur de la santé impliquent un facteur humain comme élément contributif, selon les éditions successives du rapport DBIR de Verizon.
Chez Summum Sistemas, nous gérons des projets de cybersécurité subventionnée pour les cabinets du secteur de la santé, y compris avec des bons Kit Digital déjà accordés, et nous nous coordonnons avec le DPO lorsque le projet exige une mise en conformité RGPD pour le secteur de la santé, y compris le contrôle du temps de travail du personnel du cabinet.
Questions fréquentes
Un cabinet dentaire de deux personnes est-il soumis aux mêmes obligations RGPD qu'un grand cabinet ?
Oui, sur le fond des obligations : le RGPD ne fixe aucun seuil de taille minimal pour les obligations de sécurité lorsque des données de santé sont traitées. Ce qui varie, c'est la proportionnalité des mesures : un cabinet en exercice individuel n'a pas besoin d'un RSSI à temps plein, mais il a besoin de sauvegardes chiffrées, d'un accès contrôlé, de contrats signés avec ses prestataires technologiques et d'une procédure de notification des violations à l'AEPD. L'AEPD prend en compte la taille de l'organisation lors de l'évaluation des sanctions, mais cela n'exempte pas les organisations de la conformité de base.
Le Kit Digital couvre-t-il le coût d'un DPO externe ou seulement des outils techniques ?
La catégorie Cybersécurité du Kit Digital finance exclusivement des solutions techniques (anti-malware, surveillance, filtrage web, etc.), pas des services de conseil juridique ni la fonction de DPO. Pour le conseil en conformité RGPD, l'instrument était Kit Consulting, qui couvrait les services de conseillers numériques adhérents et dont l'appel est lui aussi clos. Si votre cabinet a également besoin d'un DPO externe, vous pouvez en parler avec l'équipe Summum Consultoría, qui prend en charge le volet juridique et protection des données pour le secteur de la santé.
Combien de temps prend une mise en œuvre de cybersécurité avec le Kit Digital ?
Il n'est plus possible de déposer une demande : les appels du Kit Digital sont clos. Avec un bon déjà accordé et l'accord signé avec l'Agent Numérisateur, la mise en œuvre technique dans un cabinet type (5 à 15 appareils) est normalement achevée en deux à quatre semaines. L'Agent Numérisateur fournit ensuite le service pendant les 12 mois que fixe le tableau de l'article 18.2 de l'arrêté TDF/435/2024.
Que se passe-t-il si le cabinet subit une attaque avant d'avoir mis en œuvre les mesures ?
L'obligation de notifier à l'AEPD une violation de données affectant des données de santé existe quel que soit le niveau de maturité en cybersécurité du cabinet. Le délai est de 72 heures à compter du moment où l'incident est connu (RGPD art. 33). Si la violation peut engendrer un risque élevé pour les droits des patients, ceux-ci doivent également être notifiés directement (art. 34). L'absence de mesures préalables n'exempte pas le cabinet de la notification ; au contraire, c'est un facteur aggravant dans l'évaluation de l'infraction par l'AEPD. Les étapes les plus urgentes après la détection d'un incident sont de le contenir, de le documenter et de le notifier : l'ordre compte.