Édition française
En continu
---Advertisement---

Santé

L’étendue croissante de la responsabilité de la FCA-Cybersecurity

La loi américaine sur les fausses déclarations (False Claims Act, FCA) s'étend de plus en plus aux questions de cybersécurité, entraînant des sanctions financières importantes pour les entreprises qui ne protègent pas adéquatement les données sensibles. Deux règlements…

L’étendue croissante de la responsabilité de la FCA-Cybersecurity

La loi américaine sur les fausses déclarations (False Claims Act, FCA) s’étend de plus en plus aux questions de cybersécurité, entraînant des sanctions financières importantes pour les entreprises qui ne protègent pas adéquatement les données sensibles. Deux règlements récents illustrent cette tendance : une entreprise de dispositifs médicaux et un entrepreneur de défense ont été sanctionnés pour des manquements en matière de sécurité informatique.

Le ministère de la Justice américain (DOJ) a annoncé un règlement de 9,8 millions de dollars (environ 9,1 millions d’euros) avec une entreprise de biotechnologie spécialisée dans les tests génétiques. L’entreprise est accusée d’avoir vendu au gouvernement fédéral des systèmes de séquençage génomique contenant des vulnérabilités de cybersécurité entre février 2016 et septembre 2023. Bien que l’entreprise ait nié les accusations, elle a dû régler l’affaire. Le lanceur d’alerte a reçu 1,9 million de dollars (environ 1,75 million d’euros) de ce montant.

Selon le DOJ, ces produits, capables d’accéder et de manipuler des données génomiques de patients protégées par la loi HIPAA, présentaient des failles de sécurité et l’entreprise n’avait pas mis en place un programme de sécurité adéquat pour les identifier. L’accusation repose sur le règlement de la Food and Drug Administration (FDA) américain concernant les dispositifs médicaux, son Règlement sur le système de qualité (QSR). Le DOJ n’a pas explicitement cité le QSR comme base de la fraude présumée, mais suggère qu’un non-respect du QSR entraînant des faiblesses en matière de cybersécurité peut engager la responsabilité de l’entreprise en vertu de la FCA.

Dans un autre cas, un entrepreneur de défense et une société de capital-investissement ont été condamnés à verser 1,75 million de dollars (environ 1,6 million d’euros) pour ne pas avoir mis en œuvre les contrôles de cybersécurité requis par le ministère de la Défense (DoD) entre janvier 2018 et 2020, notamment les normes NIST SP 800-171. Ils ont également été sanctionnés pour une défaillance dans le contrôle de l’accès à des informations classifiées en 2019.

Le DOJ a salué la coopération des deux entités, qui ont soumis des déclarations écrites concernant leur non-conformité et ont collaboré à l’enquête. Ce règlement est particulièrement notable car il inclut la société de capital-investissement, reflétant une tendance croissante du DOJ à cibler les sociétés de capital-investissement en matière de conformité à la FCA.

Ces deux affaires s’inscrivent dans le cadre d’une initiative lancée en 2021 par le DOJ pour lutter contre la fraude liée à la cybersécurité. Depuis lors, le DOJ a intensifié ses poursuites dans ce domaine, et les règlements et les jugements de la FCA ont dépassé 2,9 milliards de dollars (environ 2,7 milliards d’euros) au cours de l’exercice 2024, avec 558 règlements et jugements.

« Les entreprises qui vendent des produits au gouvernement fédéral seront tenues responsables du non-respect des normes de cybersécurité et de la protection contre les risques de cybersécurité », a déclaré Brett Shumate, procureur général adjoint de la division civile du département, dans un communiqué de presse. Le DOJ et le ministère américain de la Santé et des Services sociaux (HHS) ont récemment renforcé leur collaboration pour enquêter sur les dispositifs médicaux défectueux, ce qui devrait entraîner une augmentation des affaires liées à la cybersécurité dans le secteur de la santé.

Les entreprises de dispositifs médicaux, les entrepreneurs gouvernementaux et toutes les entités traitant des informations sensibles sont invitées à renforcer leurs programmes de conformité en matière de cybersécurité, en mettant l’accent sur la correction proactive des vulnérabilités, la divulgation volontaire et la coopération avec les autorités.

Join WhatsApp

Join Now

Join Telegram

Join Now

Laisser un commentaire

À propos de l’auteur: Sophie Martin

Sophie Martin suit les sujets de santé, de prévention, de recherche médicale et de politiques publiques. Ses articles rappellent les limites de l’information générale et encouragent la consultation de professionnels qualifiés.