Cybersécurité hospitalière : le guichet qui trie
Le programme CaRE promet 750 millions d'euros pour rehausser la sécurité numérique des établissements de santé. Son mécanisme ne paie pourtant qu'après la preuve que l'objectif est atteint, si bien que l'argent va d'abord aux établissements qui avaient déjà les moyens de l'atteindre. L'article soutient que l'instrument de financement, et non l'intention affichée, gouverne désormais la politique cyber hospitalière, et que l'administration de la santé a déjà connu, puis corrigé tardivement, exactement ce mécanisme.

Le financement CaRE rémunère des résultats, pas des besoins
Lancé en décembre 2023, le programme CaRE (Cybersécurité, accélération et résilience des établissements) annonce une première phase de 250 millions d'euros jusqu'en 2025 et une ambition de 750 millions d'euros cumulés d'ici 2027. Il est copiloté par la Délégation au numérique en santé et l'Agence du numérique en santé (ANS), et son quatrième axe, consacré à la sécurité opérationnelle, s'organise en « domaines » de financement ouverts successivement. Le premier porte sur les annuaires techniques et l'exposition sur internet (65 millions d'euros), le deuxième sur la continuité et la reprise d'activité (45 millions d'euros), les suivants sur les accès distants et la supervision des postes de travail.
Le principe de versement est écrit sans ambiguïté dans l'arrêté du 3 juillet 2025 relatif au domaine 2. L'opérateur de paiement ne verse les fonds qu'une fois que les opérations de contrôle ont validé l'atteinte des objectifs fixés en annexe, et le soutien financier est expressément « conditionné à l'atteinte des objectifs ». Avant même de candidater, l'établissement doit justifier de deux prérequis : une politique de sécurité des systèmes d'information formalisée et à jour, et une organisation décrite pour la mise en œuvre de son plan de continuité et de reprise d'activité.
La séquence est donc la suivante. L'établissement engage la dépense, produit les preuves, attend le contrôle, puis perçoit le forfait. Ce schéma porte un nom dans la littérature administrative de la santé numérique : le financement à l'usage, ou financement à l'atteinte de cibles. Il a une vertu évidente, celle de ne pas payer des intentions. Il a aussi une propriété moins commentée, qui donne son titre à cet article. Un guichet qui trie désigne ici un dispositif dont le critère effectif de sélection n'est pas l'exposition au risque mais la capacité préalable à franchir le seuil fixé. Plus un établissement dispose déjà d'une équipe de sécurité, d'un responsable de la sécurité des systèmes d'information et d'une trésorerie capable d'avancer la dépense, plus il a de chances d'être payé. Le dispositif ne choisit personne. Il laisse la maturité existante faire la sélection à sa place.
Chiffre structurant. Le premier guichet CaRE en quelques nombres
Au domaine 1, l'ANS indique que 85 % des établissements éligibles ont candidaté. Au 14e Congrès national de la sécurité des systèmes d'information de santé (Le Mans, 23 au 25 juin 2026), elle a annoncé que 939 dossiers seraient financés sur 1 428 éligibles. Le domaine 2 a reçu 1 167 candidatures, soit 80 % des structures éligibles selon l'ANS, et sa déclaration d'atteinte des objectifs ferme le 18 novembre 2026.
Les chiffres du premier domaine se lisent de deux façons. Vus depuis le discours institutionnel, près des deux tiers des dossiers éligibles financés constituent un succès de mobilisation. Vus depuis la mécanique du guichet, ils signifient qu'environ un dossier éligible sur trois repart sans rien, sur une mesure (la maîtrise de sa propre surface d'exposition sur internet) qui figure parmi les plus élémentaires de l'hygiène informatique. Aucune publication officielle ne dit à ce jour qui sont ces établissements.
L'assouplissement de 2026 montre que la barre avait été posée pour les avancés
Le site de l'ANS consacré à l'axe 4 mentionne un « ajustement des modalités de contrôle de l'atteinte des objectifs » du domaine 1. La présentation faite au congrès du Mans, telle que la relaie la dépêche de TICsanté du 20 juillet 2026, en donne la mesure. Selon ce compte rendu, 479 dossiers auraient atteint intégralement les objectifs initiaux et 347 autres ne seraient devenus finançables qu'après cet ajustement, l'agence ayant constaté au fil du temps des difficultés à faire respecter les exigences d'audit. Une stratégie d'atteinte partielle aurait en outre été instaurée pour éviter d'exclure les établissements les plus en difficulté.
Ces chiffres fins reposent sur une source de presse spécialisée et son relais, et non sur une publication de l'agence. Ils appellent donc la prudence. Mais leur ordre de grandeur suffit à l'argument. Si la répartition est exacte, le nombre d'établissements repêchés par l'assouplissement est du même ordre que celui des établissements qui avaient franchi la barre initiale. Autrement dit, le seuil tel qu'il avait été conçu ne pouvait être atteint que par une partie du parc hospitalier, et c'est l'administration elle-même qui l'a constaté en déplaçant la règle en cours de route.
L'ajustement témoigne d'une réelle attention de l'agence à la situation des établissements, et il serait injuste d'y voir une faute. Il révèle toutefois un point structurel. Un dispositif qui doit réviser ses critères de contrôle pour financer une mesure d'hygiène élémentaire indique que la population ciblée était plus hétérogène que ne le supposait la conception du guichet. Le praticien de direction informatique reconnaît le schéma : un référentiel pensé à partir des établissements qui participent aux groupes de travail nationaux, puis appliqué à des structures qui n'ont ni le temps ni les compétences pour produire les preuves demandées. L'écart n'est pas d'abord technique. Il tient à la capacité administrative de documenter ce qui a été fait.
L'indicateur d'atteinte gouverne la politique à la place de son objectif
Le cas CaRE décrit un glissement que la recherche en gestion a nommé il y a plus de quarante ans. L'objectif affiché du programme est de rehausser le plancher de sécurité de l'ensemble des établissements. L'objectif opérationnel est de payer les établissements qui prouvent avoir franchi un seuil. Les deux ne coïncident que si tous les établissements partent de la même ligne.
Concept. La « technologie invisible » des instruments de gestion (Michel Berry, 1983)
Dans *Une technologie invisible ? L'impact des instruments de gestion sur l'évolution des systèmes humains* (Centre de recherche en gestion de l'École polytechnique, 1983), Michel Berry conteste l'idée que les instruments de gestion seraient de simples auxiliaires au service des décideurs. Il montre qu'ils sont souvent « des éléments décisifs de la structuration du réel », qui produisent des choix et des comportements échappant aux acteurs. Il analyse plusieurs de leurs fonctions, dont la réduction de la complexité, la mise en place d'automatismes de décision et la division de la vigilance (la répartition de ce que chacun surveille et de ce que personne ne regarde).
Les trois fonctions identifiées par Berry s'appliquent terme à terme au guichet CaRE. La réduction de la complexité d'abord. La sécurité d'un hôpital est un état composite, fait de compétences, d'architecture, de contrats de maintenance et d'habitudes de travail. Le guichet la ramène à une liste de preuves d'atteinte d'objectifs, contrôlables à distance. Cette réduction est indispensable pour administrer plus d'un millier de dossiers. Elle a pour effet que seul ce qui se prouve compte, et que ce qui se prouve le mieux est ce que produisent les organisations déjà outillées pour documenter.
L'automatisme de décision ensuite. Aucun agent de l'ANS ou des agences régionales de santé ne décide d'écarter un petit établissement. La règle de versement le fait pour eux. La conséquence est que la question politique (faut-il concentrer l'effort sur les établissements les plus exposés ?) n'est jamais posée comme telle. Elle est tranchée en amont par le paramétrage du guichet, puis rendue invisible par la neutralité apparente du contrôle. C'est exactement ce que Berry résume par la formule selon laquelle « c'est l'intendance qui commande et non les volontés ».
La division de la vigilance enfin, qui constitue le point le plus précis. Le dispositif organise une surveillance serrée des établissements candidats : preuves, audits, contrôles, ajustements. Il ne prévoit aucune vigilance équivalente sur deux populations. La première est celle des établissements éligibles qui n'ont pas candidaté (environ 15 % au domaine 1, selon les chiffres de l'ANS). La seconde est celle des candidats non financés. Ces deux groupes sont précisément ceux dont la situation de sécurité est la moins connue, et l'instrument ne produit sur eux aucune information. La politique cyber hospitalière dispose ainsi d'une connaissance fine de ceux qui vont bien et d'un angle mort sur ceux qui vont mal.
L'instrument n'est pas mal conçu au regard de ses propres fins. Il est conçu pour éviter de payer sans résultat, et il y parvient. Le problème est que cette fin s'est substituée, sans débat, à celle que le programme affiche.
La distribution produit un effet Matthieu dans un domaine où le risque se partage
Robert K. Merton a nommé *effet Matthieu* (« The Matthew Effect in Science », *Science*, 1968) le mécanisme par lequel les ressources et la reconnaissance vont préférentiellement à ceux qui en disposent déjà, ce qui creuse les écarts initiaux. Transposé au guichet CaRE, le concept désigne une propriété de la distribution, et non une intention. Les établissements matures sont payés pour une mesure qu'ils ont souvent déjà mise en œuvre, ce qui leur permet de financer l'étape suivante, pendant que les établissements en retard ne perçoivent rien et abordent le domaine suivant avec le même retard.
Le séquencement du programme amplifie cet effet. Les domaines s'enchaînent (exposition, continuité, accès distants, supervision) et chacun suppose en pratique la maîtrise du précédent. Un établissement qui n'a pas franchi le domaine 1 aborde le domaine 2 en position encore plus défavorable, puisque le plan de continuité exige de savoir ce que le système d'information expose et comment il est administré. Le retard ne se contente pas de persister. Il se cumule d'un guichet à l'autre.
Cette dynamique serait un problème d'équité dans n'importe quel programme d'investissement. En cybersécurité, elle devient un problème d'efficacité. Le risque cyber hospitalier ne se répartit pas établissement par établissement. Les établissements publics sont reliés au sein des groupements hospitaliers de territoire, qui mutualisent une partie de leur système d'information, et ils échangent en continu avec des laboratoires, des plateformes régionales et des services nationaux. Dans une architecture de cette nature, le niveau de sécurité effectif d'un ensemble dépend en bonne part de ses maillons les plus faibles. Un programme qui renforce d'abord les maillons solides améliore la moyenne affichée sans nécessairement relever le niveau réel de l'ensemble.
La Cour des comptes, dans son rapport sur la sécurité informatique des établissements de santé rendu public le 3 janvier 2025, donne l'ordre de grandeur de l'enjeu. Elle estime que le coût d'une cyberattaque pour un hôpital peut atteindre 10 millions d'euros pour la gestion de crise et la remédiation, et 20 millions d'euros de pertes de recettes d'exploitation. Elle relève surtout que l'engagement financier de l'État « n'est assuré que jusqu'à la fin de l'année 2024 » et que le programme n'était alors couvert qu'à hauteur de 223 millions d'euros sur les 750 annoncés. Ce second constat modifie la lecture du guichet. Si l'enveloppe totale n'est pas garantie, les établissements qui atteignent les objectifs tôt sont ceux qui ont le plus de chances d'être payés. Ceux qui ont besoin de plus de temps courent le risque d'arriver lorsque les crédits se seront raréfiés. Le tri par la maturité se double alors d'un tri par la vitesse.
Hôpital numérique avait déjà produit ses exclus, et l'administration a fini par leur ouvrir un guichet
Le mécanisme CaRE n'a rien d'inédit. Il reprend presque trait pour trait celui du programme Hôpital numérique, conduit par la Direction générale de l'offre de soins de 2012 à 2017, et c'est ce précédent qui éclaire le mieux ce que le programme cyber risque de produire.
Hôpital numérique reposait déjà sur un financement à l'usage. Les établissements devaient d'abord atteindre des prérequis (identification des patients, fiabilité et disponibilité des systèmes, confidentialité des données), puis des cibles d'usage dans cinq domaines fonctionnels, avant de percevoir le soutien financier. L'instruction de 2013 relative au volet financement l'écrit explicitement : le soutien est octroyé aux établissements remplissant les conditions d'éligibilité et atteignant les cibles d'usage définies. La proximité structurelle avec CaRE est complète. Mêmes prérequis de maturité, même paiement a posteriori, même contrôle sur pièces, même logique de palier.
Le bilan dressé par la DGOS en mai 2018 donne la mesure du résultat. Selon les données de l'observatoire des systèmes d'information de santé, 1 904 établissements avaient atteint l'ensemble des prérequis, soit environ 60 % des établissements, au terme de six ans de programme. La DGOS reconnaissait alors des résultats contrastés en matière d'usages. Une part substantielle du parc hospitalier n'avait donc jamais franchi le premier palier du dispositif.
La suite est plus instructive encore. Les programmes suivants (HOP'EN, puis le volet établissements du Ségur numérique, puis HOP'EN 2) ont repris le même principe de financement à l'atteinte de cibles. Il a fallu attendre l'instruction du 29 décembre 2025 lançant la deuxième phase de HOP'EN 2 pour que l'administration crée une voie distincte pour ceux que ces guichets successifs avaient laissés de côté.
Extrait de source. Instruction n° DNS/2025/180 du 29 décembre 2025
La thématique « Rattrapage de la maturité numérique » vise à « soutenir spécifiquement les ES en situation de rupture numérique accusant un retard significatif dans l'atteinte des fondamentaux du numérique en santé, notamment au regard des objectifs des programmes nationaux antérieurs ».
Le critère d'éligibilité de cette thématique est plus révélateur que son intitulé. Elle est réservée aux établissements qui n'ont bénéficié d'aucun versement d'usage au titre du Ségur numérique ni de la première phase de HOP'EN 2. L'administration définit donc elle-même la population en retard par un seul trait : n'avoir jamais été payée par les guichets à la performance. C'est la reconnaissance officielle, plus d'une décennie après le lancement d'Hôpital numérique, que le financement à l'usage produit mécaniquement un résidu d'établissements qu'il ne sait pas atteindre, et que ce résidu appelle un instrument d'une autre nature, fondé sur le projet et sur la sélection par l'agence régionale plutôt que sur la preuve de résultat.
D'autres précédents existent (le paiement à la performance des médecins de ville, ou les dotations conditionnées de la politique de la ville), mais aucun ne présente une proximité aussi étroite, puisqu'il s'agit du même ministère, des mêmes établissements, du même objet (le système d'information hospitalier) et du même instrument.
C'est ici que se situe l'angle mort du discours institutionnel sur CaRE. Le programme cyber reproduit le mécanisme d'Hôpital numérique au moment même où l'administration de la santé numérique en admet les limites dans un autre programme. Dans les textes CaRE consultés pour cet article (arrêtés de financement, pages de l'ANS et des agences régionales), aucun dispositif symétrique de rattrapage réservé aux établissements jamais financés n'a été identifié. L'ajustement des modalités de contrôle et l'éventuelle atteinte partielle au domaine 1 relèvent d'une autre logique : ils abaissent la barre pour que davantage d'établissements la franchissent, sans ouvrir une voie pour ceux qui ne peuvent pas même s'en approcher. Le parallèle suggère que, à défaut d'une telle voie, la cybersécurité hospitalière pourrait attendre elle aussi une dizaine d'années avant de reconnaître ses exclus. Or la particularité du risque cyber, par rapport au dossier patient ou à la prescription électronique, est qu'un établissement laissé en retard n'expose pas seulement ses propres patients.
Le plancher ou la vitrine
Le titre de cet article annonçait un guichet qui trie. La démonstration établit que ce tri ne résulte d'aucune décision, mais de l'instrument de financement lui-même, conformément à l'analyse de Berry : l'indicateur d'atteinte d'objectifs réduit la sécurité à ce qui se prouve, automatise la sélection et concentre la vigilance sur ceux qui vont déjà bien. L'effet Matthieu qui en résulte n'est pas une anomalie du programme CaRE. C'est le fonctionnement normal d'un guichet à la performance appliqué à une population hétérogène, tel que l'administration de la santé l'a déjà observé avec Hôpital numérique et fini par corriger dans HOP'EN 2.
La question posée par le chapô, celle de savoir si l'instrument ou l'intention gouverne la politique cyber hospitalière, ne peut recevoir de réponse définitive tant que la répartition des financements reste inconnue. Elle devient en revanche vérifiable.
L'hypothèse proposée est la suivante. Si la logique du guichet à la performance continue de gouverner CaRE, alors deux signaux observables devraient apparaître d'ici au 31 décembre 2027, terme annoncé du programme. Le premier tient à la publication. Toute ventilation des financements des domaines 1 et 2 par catégorie d'établissement que publieraient l'ANS, le ministère ou la Cour des comptes devrait montrer une part de dossiers non financés plus élevée parmi les petits établissements et les structures hors groupements dotés d'une direction des systèmes d'information mutualisée que parmi les centres hospitaliers universitaires et les grands centres hospitaliers. À l'inverse, l'absence persistante de toute ventilation à cette date serait en elle-même un indicateur : celui d'un instrument qui ne produit d'information que sur ceux qu'il paie. Le second signal tient à la réaction institutionnelle. Si le mécanisme décrit ici est juste, un dispositif de rattrapage cyber explicitement réservé aux établissements n'ayant perçu aucun versement CaRE, construit sur le modèle de la thématique créée dans HOP'EN 2, devrait apparaître dans une instruction ou un arrêté avant la fin du programme ou dans le programme qui lui succédera. Le bilan du domaine 2, attendu après la clôture du 18 novembre 2026, fournira un premier point d'étape.
Si ni l'un ni l'autre ne se produit, la politique de sécurité numérique des hôpitaux aura choisi, sans jamais l'énoncer, la vitrine plutôt que le plancher.
Note méthodologique
Les chiffres du programme CaRE proviennent des pages de l'ANS, de l'ARS Normandie, des arrêtés de financement et du rapport de la Cour des comptes. La répartition entre 479 dossiers conformes et 347 dossiers repêchés repose sur la dépêche TICsanté du 20 juillet 2026, accessible sur abonnement et consultée à travers un relais : elle est présentée au conditionnel et reste à confirmer avant publication. Le dénominateur des établissements éligibles diverge selon les sources (1 428 dans la présentation du congrès, environ 1 180 établissements candidats dans le communiqué de l'ANS), écart probablement lié à des mailles de candidature différentes : l'article retient les chiffres du congrès en les attribuant. Le concept de Berry proposé par le brief a été conservé comme cadre central. La loi de Goodhart et le paradoxe de la performance de van Thiel et Leeuw, déjà mobilisés dans des numéros antérieurs, ont été écartés au profit de l'effet Matthieu de Merton en appui secondaire. Le parallèle d'Hôpital numérique a été préféré aux précédents de paiement à la performance hors hôpital pour sa proximité structurelle. Recherche de sources, croisement des données et structuration du raisonnement s'appuient sur une assistance par intelligence artificielle. Le choix de l'angle et du cadre théorique, la vérification des sources, les arbitrages et l'établissement du texte final relèvent de l'auteur.
image générée par IA (ChatGPT Images 2.5)
Sources
Sources primaires institutionnelles
Agence du numérique en santé, « Programme CaRE. Axe 4 : sécurité opérationnelle », page consultée en septembre 2026. https://esante.gouv.fr/strategie-nationale/cybersecurite/axe-4
Agence régionale de santé Normandie, « Programme CaRE 2024-2027 », page consultée en septembre 2026. https://www.normandie.ars.sante.fr/programme-care-2024-2027
Agence du numérique en santé, communiqué relatif au bilan des candidatures des domaines 1 et 2 du programme CaRE (85 % des éligibles au domaine 1, 1 167 candidatures au domaine 2), URL à vérifier avant publication.
Arrêté du 18 mars 2024 relatif au domaine « Annuaires techniques et exposition sur internet » du programme CaRE, *Journal officiel*, URL Légifrance à vérifier avant publication.
Arrêté du 3 juillet 2025 relatif à un programme de financement destiné à renforcer la sécurité numérique des établissements de santé, fonction « Stratégie de continuité et de reprise d'activité », *Journal officiel* du 16 juillet 2025. https://www.legifrance.gouv.fr/jorf/id/JORFTEXT000051894987
Ministère de la Santé, Délégation au numérique en santé, Instruction n° DNS/2025/180 du 29 décembre 2025 relative au lancement de la deuxième phase du programme HOP'EN 2, *Bulletin officiel* du 12 janvier 2026. https://bulletins-officiels.social.gouv.fr/instruction-ndeg-dns2025180-du-29-decembre-2025-relative-au-lancement-de-la-deuxieme-phase-du-programme-hopen-2-pour-soutenir-la-transformation-numerique-des-etablissements-de-sante
Rapports officiels
Cour des comptes, *La sécurité informatique des établissements de santé*, communication S2024-1456, rendue publique le 3 janvier 2025. https://www.ccomptes.fr/sites/default/files/2024-12/20250103-S2024-1456-La-securite-informatique-des-etablissements-de-sante.pdf
Parallèle historique
Ministère des Affaires sociales et de la Santé, DGOS, Instruction relative au volet financement du programme Hôpital numérique, 2013. https://www.atih.sante.fr/sites/default/files/public/content/198/cir_37082.pdf
Ministère de la Santé, DGOS, *Programme Hôpital numérique. Feuille de route*. https://sante.gouv.fr/IMG/pdf/Hopital_numerique_-_feuille_de_route.pdf
TICsanté, « La DGOS dresse un bilan du programme Hôpital numérique », 1er juin 2018. https://www.ticsante.com/story/4082/la-dgos-dresse-un-bilan-du-programme-hopital-numerique.html
Cadres théoriques
Michel Berry (dir.), *Une technologie invisible ? L'impact des instruments de gestion sur l'évolution des systèmes humains*, Centre de recherche en gestion, École polytechnique, 1983. https://ideas.repec.org/p/hal/journl/hal-00263141.html
Robert K. Merton, « The Matthew Effect in Science », *Science*, vol. 159, n° 3810, 1968, p. 56-63. https://doi.org/10.1126/science.159.3810.56
Presse spécialisée
TICsanté, dépêche du 20 juillet 2026 relative aux annonces de l'ANS au 14e CNSSIS sur le financement du domaine 1 du programme CaRE, accès sur abonnement, URL à vérifier avant publication.
Application Santé Numérique, « CaRE cybersécurité 2026 », compte rendu relayant la dépêche TICsanté. https://application-sante-numerique.fr/blog/care-financement-annuaires-techniques-cnssis-2026/